Reference · 速查文档
移动应用安全速查
一、系统三要素
| 部分 | 考点 |
|---|---|
| 移动应用 App | 代码、权限、本地存储、组件安全 |
| 通信网络 | TLS、假冒基站、钓鱼、中间人 |
| 应用服务端 | 鉴权、访问控制、防注入、审计 |
二、主要威胁
- 操作系统平台漏洞 / 提权
- 无线网络:监听、假冒基站、域名欺诈、钓鱼
- 恶意代码:重打包、诱惑下载、远程控制、恶意扣费
- 代码逆向工程、应用程序非法篡改、数据窃取
三、Android 机制
| 机制 | 作用 |
|---|---|
| 权限声明 | 控制 App 能访问哪些资源 |
| 应用签名 | 验证来源与完整性 |
| 沙箱 | 进程/应用隔离 |
| 网络加密 | TLS/HTTPS 传输保护 |
四大组件:Activity(界面)· Service(后台)· Content Provider(数据共享,易泄露/注入)· Broadcast Receiver(广播)
权限等级:normal · dangerous · signature · signatureOrSystem
安装包:APK(有签名校验,不能篡改后当合法包)
四、iOS 机制(对照记)
- 安全启动链 · 代码签名 · 沙箱 · 数据保护(强制加密)· ASLR
- 安装包:IPA
五、三类风险与加固四防
| 风险 | 加固 |
|---|---|
| 逆向工程 | 代码混淆、加固壳(ProGuard 等) |
| 篡改/二次打包 | 签名校验、完整性校验 |
| 动态调试 | 反调试检测 |
| 数据窃取 | 本地加密 + TLS 传输 |
六、金融移动安全五步法
- 安全开发管理
- 通信内容加密保护
- App 安全加固
- App 安全测评
- App 安全监测
七、等保移动互联扩展
- 移动互联对象 = 安全通用要求 + 移动互联安全扩展要求
- 关注:移动终端管理、移动应用管控、无线接入、应用软件安全
八、易错陷阱
- 敏感数据勿明文存本地
- 传输必须 TLS/HTTPS,不能 HTTP 裸奔
- Content Provider 易导致泄露与 SQL 注入
- 混淆 ≠ 加密;加固是综合防护手段
- 等保测评 ≠ 风险评估(第 18 课)
九、下午卷模板
先写传输加密 + 本地加密 → 再写认证/权限/加固 → 测评与监测 → 点名等保移动互联扩展。