一种iOS APP安全评估方案
2018-01-13舒远仲
网络安全技术与应用 2018年1期
◆舒远仲 王 娟 梁 涛 胡 硕
(南昌航空大学信息工程学院 江西 330063)
0 前言
自从2007年iphone问世以来,移动智能终端快速发展,以iOS和Android为主流的移动操作系统占据了移动市场大部分份额。iphone以其iOS系统流畅性,安全性以及App Store中丰富多彩的第三方应用得到了广大消费者的喜爱。在很长一段时间内,iOS安全研究都主要集中在iOS系统安全漏洞挖掘中,由于iOS相对安全的系统机制保护与严格的审核机制,iOS App安全性一般比Android App高。历史上出现过的一些iOS App漏洞也主要集中在iOS越狱环境下,但近年来XcodeGhost、AFNetworking框架、中间人漏洞以及多个恶意SDK的曝光也说明了iOS App仍存在比较严重的安全问题,在移动APP的开发中,开发工程师偏向于功能开发而轻视了安全问题,同时也没有具体的安全开发标准导致APP中出现漏洞风险,比如APP被逆向,重打包,数据在传输过程中信息泄露,系统漏洞被利用,逻辑漏洞被绕过等等,个人隐私泄露,资金被盗,账户密码被盗等问题时有发生。为了更好的规范移动金融支付,中国人民银行、中国银行业监督管理委员会也制定了一系列的移动金融的安全规范和安全评估要求,强调移动银行的安全,需要从根本上杜绝安全支付风险,比如键盘防止输入法攻击、监听短信,窃取通话记录,读取手机中安装的购物客户端、银行客户端等等。
目前黑客社区,安全公司以及安全研究员对iOS APP的安全加固,安全测试都是针对某一些测试项,没有对iOS客户端的应用制定一个比较系统完整的评估体系。……
登录APP查看全文
