`
imtik
  • 浏览: 5231 次
  • 性别: Icon_minigender_1
  • 来自: 深圳
文章分类
社区版块
存档分类
最新评论

海云安带你解读移动金融APP安全报告

阅读更多



移动 APP 安全行业现状与导读
移动 APP 已逐步渗透入我们的生活,据统计,2016年,APP 发行数量仅电商、金融、游戏这三大类共计高达2万左右,国内移动互联网活跃用户数已经突破10亿,移动互联网这样快速的推移,移动互联网的安全问题更为严峻。

金融行业App安全现状概述
据统计,2015年金融行业移动 APP 用户约为8亿,2016年用户约增长至10亿。




金融行业移动 APP 受漏洞影响如图所示
高危占比23%:数据传输不安全导致盗取用户钱财损害平台利益。
中危占比40%:用户敏感信息泄露,应用被重打包后加入恶意代码和广告。
低危占比37%:应用崩溃,APP主要逻辑被逆向。



支付安全问题位列金融行业移动 APP 安全问题之首。



安全问题种类繁多,但其究竟是如何给广大 APP 用户造成危害的,我们选取一枚案例共同深入分析。

案例说话

1 客户端与服务器传输安全
中间人攻击原理:中间人攻击主要发生在客户端与服务器通信过程中,黑客利用网络协议的漏洞,进行数据监听数据窃取以及数据篡改等违法行为。
正常通信过程如下所示 :



在android的https协议中,若自定义的X509TrustManager不校验证书或实现的自定义HostnameVerifier不校验域名接受任意域名,就会触发中间人攻击漏洞。

非正常通信过程如下图所示:  



析发现大部分银行和理财类APP,都存在此漏洞。


某银行 APP 反编译代码截图

2 用户输入数据传输安全
用户手机如果 root过,病毒软件就可以通过监听系统键盘或第三方输入法等方式来获取用户输入的信息,并转发到不法分子手中。
著名漏洞平台上曾经曝光过著名输入法的输入漏洞。


某电商 APP 键盘记录漏洞

3 本地数据安全
安卓 Shared Preferences 本地存储方式是开发者常用的存储本地信息的方式,但在 root 过的手机上,黑客可以轻松查阅这些明文保存的信息。
而 android 自带的 SQLite 数据库,也是以明文的形式存储在本地文件中的。黑客同样可以在 root 过的手机中查看这些信息。


手机里存储的明文文件

海云安建议:
海云安建议:APP应用漏洞导致的个人信息泄漏已经成为了目前网络信息诈/骗的主要渠道之一,APP的开发者及运营者需提高对APP安全性的重视程度,可以使用系列海云安安全服务进行检测加固保护, 同时除了从执法层面来监督众多网络运营企业积极履行保护公民个人信息安全的法律责任外,公民个人也需提高信息安全防范意识,不要随意泄漏个人信息等。相信随着后续相应法律法规的不断完善实施、各项安全防护技术方案的逐步推广应用,我国的个人信息安全现状将得到大幅度改善提高!
  • 大小: 189.9 KB
  • 大小: 65.3 KB
  • 大小: 86.1 KB
  • 大小: 24.8 KB
  • 大小: 34.2 KB
  • 大小: 33.5 KB
  • 大小: 259.2 KB
  • 大小: 804.6 KB
分享到:
评论

相关推荐

    免费好用的app安全在线检测平台。.txt

    - **服务内容**:海云安提供全面的安全检测和加固服务,帮助企业识别潜在的安全威胁并采取有效措施进行防御。 #### 5. SandDroid - **网址**:http://sanddroid.xjtu.edu.cn/ - **系统介绍**:SandDroid是一款自动...

    9家国内安全厂商联合发布《移动安全产品及服务购买决策参考》

    共同为企业提供了一份宝贵的指南,旨在帮助各类行业,如金融、政企、运营商、能源、交通、教育、医疗、互联网和智能制造,应对日益严峻的移动安全挑战。 1. 移动安全背景与威胁: 随着新冠病毒疫情的逐渐缓解,企业...

    ARM学习报告--杜海云

    **ARM学习报告--杜海云** 本学习报告由杜海云撰写,主要涵盖了ARM处理器相关的技术,特别是关于GNU工具链、BIOS以及ARM映像文件的构建与执行机制。ARM架构是广泛应用于嵌入式系统、移动设备以及服务器领域的精简...

    TRSWCM拓尔思海云集约化智能门户V8.0用户手册

    《TRSWCM拓尔思海云集约化智能门户V8.0用户手册》是北京拓尔思信息技术股份有限公司为用户提供的一份详尽指南,旨在帮助用户理解和操作TRS HyCloud IIP系统。该系统是一个基于Java技术和分布式技术构建的网络内容...

    第08篇:免费好用的APP安全在线检测平台1

    1、爱加密 2、梆梆安全 3、娜迦信息 4、海云安 5、Android安全分析平台 7、百度应用加固 9、腾讯

    海云安全体系架构

    海云安全体系架构

    海云捷迅超融合一体机介绍.pdf

    本文主要介绍了海云捷迅超融合一体机的解决方案,该解决方案基于开源的OpenStack技术,旨在为企业提供一个统一的云计算整合模式。该解决方案可以帮助企业降低TCO(总拥有成本),提高IT对业务支撑的敏捷性,并提供了...

    低成本健康“海云工程”新发展

    在第五届云计算大会上,中科院深圳先进技术研究院的王磊向参会者介绍了低成本健康“海云工程”新发展。长期以来我国医疗信息行业各自为政,与商业利益紧密捆绑,缺乏顶层设计,遍地信息鸿沟。中科院瞄准我国基层医疗...

    海云笺v0.9.9.1官方免费版

    海云笺是一款云端笔记本软件,它能帮助用户在本地或云端高效安全的创建笔记,收集网址书签以及管理密码。它是你日常工作最得力的帮手。 功能特色: 只保存文本 海云笺信奉"简单即是美"。它没打算帮你把整个...

    一种海云协同媒体服务系统副本放置算法.pdf

    海云协同媒体服务系统是一种结合了云计算和海计算(边缘计算)优势的新型媒体服务架构。该系统旨在优化海量视频数据在互联网中的服务提供与传输处理,以减轻网络传输瓶颈和提升用户体验。副本放置问题是该系统中关键...

    2019年海云数据-智慧城市大脑建设方案.zip

    2019年海云数据发布的《智慧城市大脑建设方案》是一个面向未来城市治理和运营的大数据解决方案文档。该方案以智能化、集成化、高效化为指导原则,旨在通过构建一个集中的城市数据中心,整合来自城市各个角落的数据流...

    【推荐】2019年海云数据-智慧城市大脑建设方案

    同时,市民也能通过各种应用程序(APP)参与到智慧城市的互动中,提升公众参与度。 7. 安全保障:智慧城市涉及大量敏感信息,因此安全保障是不可或缺的一部分。方案可能包含数据加密、访问控制、防火墙等多层面的...

    网络游戏-一种基于海云协同架构的深度神经网络训练方法.zip

    海云协同的具体操作包括:将部分计算任务分配到边缘设备(如玩家的个人电脑或移动设备),另一部分则由云端服务器处理,两者通过高效的通信机制协同工作。 在训练深度神经网络时,海云协同架构的优势体现在以下几个...

    拓尔思海云集约化智能门户TRS HyCloud操作手册V8.0

    拓尔思海云集约化智能门户TRS HyCloud操作手册V8.0

    用户体验研究技术进阶(孙海云).zip

    《用户体验研究技术进阶》是孙海云撰写的一本深入探讨用户体验研究的书籍。这本书旨在帮助读者提升在用户体验设计和研究领域的专业技能,通过理论与实践相结合的方式,讲解了如何运用各种方法和技术来优化产品的用户...

    海云笺 v0.9.6.zip

    海云笺免费收集管理资料、网址,填充信息、密码,可云端同步。...海云笺 v0.9.6更新日志 1、支持树条目的多选操作 2、优化了本地帮助文档 3、支持直接编辑树条目标题 4、修正了所发现的 bug 。 海云笺截图

    【精品】2019年海云数据-智慧城市大脑建设方案.ppt

    智慧城市解决方案

    大数据市场年度综合报告.pdf

    - **研究厂商**:包括但不限于科大讯飞、普强信息、云知声、思必驰、捷通华声、出门问问、海云数据、永洪科技、数字冰雹、国云数据、海致、Everstring、AppAnnie、人大金仓等。 - **研究地域**:中国大陆(不包含...

    智慧城市大脑建设方案 海云数据 2019.pdf

    智慧城市大脑建设方案 海云数据 2019.pdf

    海云数据-智慧城市大脑建设方案.pptx

    海云数据-智慧城市大脑建设方案.pptx

Global site tag (gtag.js) - Google Analytics