`
imtik
  • 浏览: 5235 次
  • 性别: Icon_minigender_1
  • 来自: 深圳
文章分类
社区版块
存档分类
最新评论

黑无止境移动安全“漏洞”

 
阅读更多
海云安从攻击客的角度看看安全是怎么发生的,未来安全的主战场就在云这一块。未来移动市场肯定会成为我们整个生活的主角,因为移动是主角,就会对移动端安全信息的窃取,以及我们资产的窃取等,有主角的地方就有伤害。我们看到国外安全发展的趋势,尤其是国际上比较知名的Owasp。



从黑客攻击的角度去分析未来攻击主战场,因为硬应用大家通过查阅书籍、网上、社区搜集资料都可以进行多方面的避免。但是黑客攻击的时候,发现攻击想要拿到的数据,就要去平衡一下攻击的成本,如果完全分析带来混淆,我就带来混淆防止别人能够快速分离出代码之间的逻辑。但是黑客也知道你做了大量比较,也就会换思路,就会从一个人的程序设计缺陷的漏洞利用,因为黑客最终是要拿到移动端和最终的核心数据库连接的信息,用户的信息,以及通过缺陷进行资产窃取。黑客的攻击已经从一个应用发展到了一个逻辑。

黑客在发动任何一次攻击的时候,都有成本。做防护就是为了增加黑客攻击的成本,无论是做代码混淆还是加固,成本提高了黑客有可能就会放弃攻击,但是他会寻找新的突破口。这就是下面要跟大家说的移动端里面业务逻辑设计缺陷,为什么业务逻辑设计缺陷会成为未来的一个主要的方向。

  ● 应用逻辑是神一般地存在,老的程序员也是在劫难逃,因为业务的发展造成了程序员没法快速地去准备代码。

  ● 安全开发人员也不能安全避免应用设计缺陷。

  ● App本身的漏洞,一半的比例在业务漏洞上,而自己的逻辑漏洞没有一个自动化的程序促使全员去发现它。

  ● 业务逻辑漏洞利用的就是开发人员本身人的缺陷,造成了它逃逸于各种防护,无论是代码混淆、加固等等。

业务逻辑漏洞之所以会出现是因为业务发展迅速、开发水平不一、第三方缺陷、内部监管不严格也会出现这种漏洞发生。业务逻辑漏洞最常见的就是账号登陆限制的问题。还有安全性的问题,也会发现密码重置,还有的是采用手机号+我的验证码,就造成了黑客可以利用验证码进行破解,以及常见的另一种安全问题是App端的客户端应用。

随着我们业务的发展,发现在金融行业,以及在我们的社交领域另一种手势密码。手势密码安全其实还是可以的,但是手势密码有很多解锁,可以通过多种方式去对手势密码进行一个修改。最常见的有暴力破解,以及去修改这一个文件重置本地手势密码。

在很多的平台,安全数据的发送都跟我们App的测试接口息息相关,安全其实是方方面面的,我们不仅要关注应用漏洞,还有第三方接口漏洞也需要去关注。

而海云安目前推出了国内最深度全面的APP安全测试服务,通过在线的简单注册(www.secidea.com )就可以立即使用进行APP安全检测评估,并下载详细的检测分析报告,可以对自身应用的安全漏洞状况有一个清晰的了解,欢迎前去体验。


  • 大小: 106.8 KB
  • 大小: 6.4 KB
分享到:
评论

相关推荐

    网络安全电子书《黑无止境Hackendless》 chm

    《黑无止境Hackendless》是一本深入探讨网络安全的电子书,主要关注黑客技术和相关的编程知识。这本书以.chm(MicrosoftCompiled HTML Help)格式提供,这是一种常见的电子文档格式,便于用户阅读和检索内容。书中的...

    KCon安全大会:黑无止境(2015) - 安全技术资料汇总.zip

    【KCon安全大会:黑无止境(2015) - 安全技术资料汇总】 KCon安全大会,作为信息安全领域的重要活动,每年都会聚集众多业界专家和爱好者,共同探讨最新的安全趋势和技术挑战。2015年的主题“黑无止境”暗示了信息...

    Hack Endless [黑无止境].rar

    Hack Endless [黑无止境].rarHack Endless [黑无止境].rarHack Endless [黑无止境].rarHack Endless [黑无止境].rar

    黑无止境 hack

    攻击技术 菜菜入门 技术心得 脚本技术 后门技术 网页木马 突破权限 劫持渗透 拒绝服务 钓鱼攻击 实例讲解 安全技术 编程技术 相关资料 技术之外

    [NGFW]黑无止境 — 那些年我们绕过的锁.zip

    [NGFW]黑无止境 — 那些年我们绕过的锁 自动化 安全管理 云安全 威胁情报 APT

    黑无止境123

    此版本为本书首次发行的版本,收录了接近400篇技术文章。在收录过程中考虑技术含量问题,并未收录QQ、网吧等类文章!

    技术创新无止境创造安全新作用 .pdf

    技术创新无止境创造安全新作用 .pdf

    梦想无止境 北斗无止境

    梦想无止境 北斗无止境

    「勒索软件」数据安全,扑腾无止境 - 物联网安全.zip

    在当前数字化时代,数据安全的重要性不言而喻。...同时,及时的漏洞预警和修复,以及用户的网络安全意识教育,都是构建坚固防线不可或缺的部分。只有这样,我们才能在数据安全的海洋中,持续扑腾,永不止步。

    [CSDN技术主题月]移动信息安全讲师PPT合集

    CSDN技术主题月10月线下沙龙讲师PPT合集,包含: 1、黄帅-Android研发不可忽略的安全问题 2、姜维-Android应用防护和逆向分析主题 3、泮晓波-App安全增强-我来帮你写C++ 4、锅涛-黑无止境之移动安全“漏洞”...

    贪婪的大脑:为何人类会无止境地寻求意义(英)丹尼尔·博尔.pdf

    《贪婪的大脑:为何人类会无止境地寻求意义》是由丹尼尔·博尔所著的一本关于意识科学和心理学的书籍。该书受到了脑科学研究专家唐孝威院士和意识领域知名学者浙江大学李恒威教授的高度评价,并被2012年《华尔街时报...

    医美产业链深度剖析:变美,无止境.pdf

    医美产业链深度剖析:变美,无止境.pdf

    数据驱动无止境学习问答系统

    数据驱动的无止境学习问答系统是现代人工智能发展的一个重要方向,它旨在构建能够持续学习和改进的智能问答系统。这些系统通常以大规模数据集为基础,通过不断学习新知识和理解新情境,来提高其在开放领域问答中的...

    永无休止的业务逻辑“漏洞”.pdf

    黑无止境的根源 业务场景中分析业务逻辑”漏洞“ 衍生的“业务逻辑漏洞” 黑客比我们更了解我们的”业务逻辑“ 业务场景之密码重置 0x00(注册)任意用户注册 0x00(注册)遍历用户 0x00(登录)撞库 0x00(登录)手势密码...

    技术创新无止境_创造安全新作用.pdf

    因此,网络安全不再仅仅局限于找漏洞和打补丁,而是要解决诸如防止欺诈、保护核心技术、管理和引导舆情、打击高科技犯罪等问题。 根据《中华人民共和国刑法》,有130个罪名可能借助网络实施,包括危害国家安全、...

    2016SFDC 北京 Security 大会PPT

    《黑无止境之业务逻辑“漏洞”》知道创宇云安全 锅涛 《互联网业务的风险控制》岂安科技 罗启武 061118 《互联网业务面临问题浅谈和安全创新实践》 - 阿里聚安全 方超 《基于安全教育的安全意识盛筵》i春秋学院 孙义...

    数据安全,扑腾无止境.pdf

    朱应龙认为,做安全防护最主要目标之一是保护数据的机密性、完整性、可用性。数据的安全已经不是一个单一企业的问题了,当一方有难的时候,会造成八方受灾的局面。朱应龙分析了如何判断我们的架构有没有真的保护数据...

    2018唯品会第三届电商安全峰会 - 安全技术资料汇总(共11份).zip

    数据安全,扑腾无止境.pdf 移动设备指纹_–_Research_on_mobile_device_fingerprinting.pdf 网络无限_唯爱守护.pdf 通用型漏洞的应急响应.pdf 风控产品与产品风控.pdf 高科技人才如是观.pdf

    进无止境 我们在路上——销售团队工作总结报告ppt模板.zip

    销售团队个性工作总结报告ppt模板,目录:沿途风光、身旁有你、驻足凝望、正在路上,宽阔通往远方的道路大图封面,简约扁平化设计,销售工作回顾、销售总览、目标达成、载誉而归、团队介绍、团队优势,适合销售工作...

Global site tag (gtag.js) - Google Analytics