Textbook · 第 25 章 · 约 15 分钟
移动应用安全需求分析与安全保护工程
25.1 移动应用安全威胁与需求
- 系统三要素:移动应用 App、通信网络、应用服务端。
- 威胁:OS 平台漏洞、无线网络(监听/假冒基站/钓鱼)、恶意代码、逆向工程、非法篡改、数据窃取。
25.2 Android / iOS 安全机制
- Android:权限声明、应用签名、沙箱、网络加密、内核安全;四大组件 Activity/Service/Content Provider/Broadcast Receiver。
- 权限等级:normal、dangerous、signature、signatureOrSystem;安装包 APK。
- iOS:安全启动链、代码签名、沙箱、数据保护(强制加密)、ASLR;安装包 IPA。
25.3 保护机制与综合应用
- 三类风险:逆向工程、篡改、数据窃取;加固:防逆向、防调试、防篡改、防窃取(混淆/TLS/签名校验)。
- 金融移动安全五步:安全开发管理 → 通信加密 → 加固 → 测评 → 监测。
- 移动互联对象 = 安全通用要求 + 移动互联安全扩展要求。
易错陷阱:
敏感数据勿明文存本地。
Content Provider 易导致泄露与 SQL 注入。
传输必须 TLS/HTTPS。
敏感数据勿明文存本地。
Content Provider 易导致泄露与 SQL 注入。
传输必须 TLS/HTTPS。
章末自测(1 题)
Q · 移动应用传输敏感数据应使用?
答案 A。详见上文必背考点。