移動app安全測試 - 網絡傳輸安全

前言

APP在運行的時候,有海量的文字、圖片、視頻等內容傳輸,全部存在本地既不現實、也不靈活。因此會大量的使用網絡連接來實現APP與云端服務器的數據通信,所以網絡數據傳輸的安全性,往往成為移動app安全最關鍵的一個環節。

如果沒有對這方面進行安全防護,黑灰產業就可以通過安全薄弱的環節,直接制作出協議工具,脫離app本身進行業務操作。

所以從整個過程來看,可以從通信安全和數據安全兩個方面來進行安全性研究和測試。

通信安全

目前市面上有一部分APP與服務器的交互采用的是HTTP協議,如果沒有采取額外的措施,那么用戶數據、交互數據就都是以明文的方式在網絡中進行傳輸,這顯然是極其“不安全”的。

一些有安全意識的APP雖然采用了HTTPS與服務器進行通訊,但是在實現過程中存在漏洞,導致通訊鏈路仍然存在較大的可能性被監聽、解密。例如未做安全處理的HTTPS通訊連接會存在中間人攻擊的安全性風險。

1、TLS

(TLS)安全傳輸層協議,用于在兩個通信應用程序之間提供保密性和數據完整性。

具體的技術說明和細節在網上有很多介紹,這里就不復制、粘貼了。如果沒有采用比較安全的協議進行app和服務器的通信,那么網絡上傳輸的數據就會被其他攔截,進而泄漏用戶的信息以及公司的數據信息。

采用安全傳輸協議后,雖然網絡上傳輸的數據仍然可能被攔截下來,但攔截者此時是沒有辦法解密和還原經過協議加密處理過的數據。

2、證書校驗

這里指HTTPS的單向或雙向驗證。

所謂單向驗證,就是在HTTPS通信中,客戶端驗證服務端的證書;雙向驗證就是客戶端和服務端的證書都需要對方驗證。有了證書校驗,可以在一定程度上預防中間人竊聽。

數據安全

通訊安全的一些措施可以保證客戶端到服務端傳輸過程中的鏈路安全,但是卻不能保證傳輸中數據的安全。

以下圖為例,雖然協議采取了TLS安全協議,但是攻擊者可以通過中間人攻擊的方式捕獲通信數據,獲取明文信息。

因此,為了保護數據安全,有必要使用適當的加密方式。例如重要的注冊登錄接口,就應該使用RSA進行加密,攻擊者即便拿到了客戶端的密鑰或公鑰的一種,也無法進行數據解密。其他非核心的接口,可以用對成加密或其他算法組合而成的加密方式。

中間人攻擊

在測試工作中的抓包這一項活動,其實就包含了中間人攻擊。即便是HTTPS協議,如果缺少安全意識和防護措施,也能造成數據信息的泄漏。

1、HTTP會話劫持

HTTP會話劫持是對HTTP通信進行的一種跟蹤行為。HTTP不會對客戶端的請求或者服務的返回數據進行加密處理,最多只是對數據本身進行一定程度的加密,其中明文數據更容易遭到篡改和重放攻擊。

2、HTTPS會話劫持

在客戶端和服務端的通信中,如果客戶端沒有對服務端的證書進行校驗,攻擊者就能在“中間”分別和客戶端、服務端建立兩個獨立的鏈接并交換數據。例如Charles這個專業的抓包軟件,把證書從軟件中導出并安裝到設備上,就可抓去HTTPS協議的網絡通信了。

安全測試

1、TLS

檢查客戶端網絡連接是否使用了HTPPS協議

2、證書校驗

檢查客戶端和服務端是否進行了證書校驗。

2.1、SSL-pinning存在被繞過分風險

2.2、風險檢查:客戶端本地證書容易遭到竊取

3、數據加密

3.1、檢查傳輸的數據本身是否被加密。

3.2、加密方式是否過于簡單易破。

4、防抓包策略

客戶端是否包含一定程度的防抓包策略,例如代理檢測技術等等。

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 229,732評論 6 539
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 99,214評論 3 426
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 177,781評論 0 382
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,588評論 1 316
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 72,315評論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 55,699評論 1 327
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,698評論 3 446
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 42,882評論 0 289
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 49,441評論 1 335
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 41,189評論 3 356
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,388評論 1 372
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,933評論 5 363
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,613評論 3 348
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 35,023評論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,310評論 1 293
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 52,112評論 3 398
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,334評論 2 377