`
imtik
  • 浏览: 5234 次
  • 性别: Icon_minigender_1
  • 来自: 深圳
文章分类
社区版块
存档分类
最新评论

金融类APP安全防护,做好风险检测是关键

 
阅读更多
近年来,伴随移动支付的迅猛发展,诸多金融机构也纷纷涉水,跟随着互联网发展的大潮纷纷推出了各自的金融客户端应用程序,即移动金融APP。随后借助移动互联技术的便利性,资金转账、炒股、基金买卖、跨国支付等金融操作统统在手机上就可快速实现。

从银行业金融机构及第三方支付机构的交易规模来看,2016年移动金融支付的规模再创新高,银行业金融机构移动支付全面交易金额达到了157.5万亿,反映了移动支付等移动金融体系在用户市场中的普及呈现出了高速增长的趋势。
然而伴随着金融生活的便捷性,移动金融支付的安全问题也开始不断爆发:钓鱼扎骗、信息泄露、资金盗取等问题屡见报端。
由于系统平台自身的局限性,大部分手机银行APP均存在着一系列高低不等的风险漏洞,海云安移动安全专家认为,这些漏洞常常引发病毒木马程序注入、重要页面劫持、非法权限控制等风险行为,使得用户在进行转账交易时,黑客能够通过一定的技术手段劫持用户的转账信息,从而导致用户的转账资金被非法窃取,或将窃取来的用户个人敏感信息进行出售,进而引发后续的一系列电信扎骗问题。种种风险事件案例,均体现出了移动金融类APP自身防御手段较弱,易被破解,安全性较低的现状。

以手机银行为例,部分APP客户端可能存在以下问题:
1、交易数据可被篡改:手机银行APP在运行过程中,用户进行转账、汇款等交易时的账号,开户行等敏感数据信息在写入移动终端内存时,可被黑客利用技术手段进行篡改,使得原本要转给亲友或企业的资金被转入黑客指定的账户。
2、关键Activity组件容易被劫持:手机银行APP关键组件不具备防止进入后台或提示用户等相关功能,黑客可以支付界面进行劫持替换,用户的敏感数据存在被窃取的风险。黑客可以在本地监听用户的状态,当用户登陆或者输入交易密码时,弹出伪造的界面诱骗用户输入正确的账号口令,从而窃取用户信息。
3、抗逆向分析能力不足:通过使用反编译工具、反汇编软件对手机银行APP进行反编译,发现手机银行APP可被反编译并且泄露出大量有效代码。黑客能够通过反编译,在客户端程序中植入木马、恶意代码以及广告等。客户端程序如果没有自校验机制的话,黑客可以通过篡改客户端程序窃取手机用户的隐私信息。
4、能够被重新编译二次打包:对手机银行APP进行反编译,通过修改代码、XML、资源文件并对其重编译二次打包。黑客通过在手机银行APP程序中植入恶意代码或广告等, 窃取手机用户的资金或隐私信息。  
5、可以进行动态调试:手机银行APP可以通过GDB、IDA等调试器进行动态调试,黑客可利用GDB或IDA等调试器跟踪运行程序,并且执行查看、修改内存中的代码和数据等行为,从而获取用户的敏感信息。
6、代码允许任意备份:手机银行APP代码允许任意备份,黑客通过备份应用程序获得用户的敏感信息。
7、在发布版本中留存测试用的组件或账号信息:一些手机银行APP在发布版中留存了测试用的组件或账号信息,直接暴露服务器接口的调用参数。
纵观上述的各类风险问题,越发凸显出在APP开发过程中,开展全面、深度安全测试评估工作的重要性!海云安拥有国内首套移动应用安全风险评估系统(MARS),能够全面检测APP安全漏洞,快速应对潜在风险。首先是检测平台的全面性,海云安MARS系统,可以针对安卓、IOS、微信、H5等多个平台开展,为移动金融业务在各渠道平台上的运营提供全覆盖式的安全检测。

其次在检测方向上,MARS系统针对移动金融业务的客户端、通信链路及服务器端等重要组成部分开展全面深度风险检测,快速输出全方位管理/技术双报告。而在系统的标准性方面,海云安MARS产品对标能力强,符合《金融服务移动应用信息安全指南》等移动应用安全标准,全面覆盖常规基准、行业标准及监管要求等。         

分享到:
评论

相关推荐

    移动安全APP 风险防护

    移动安全APP风险防护是随着移动互联网技术发展,用户和开发者对于手机APP安全性的关注日益增强后提出的概念。移动安全APP的主要功能是帮助用户和开发者识别和防范各种可能的安全威胁,确保APP的正常运行和用户隐私...

    移动APP安全及检测体系分析.pdf

    另一个问题是仿冒盗版应用,它们通过模仿知名应用的标识和名称欺骗用户,尤其是对金融类应用的仿冒,可能给用户财产带来巨大风险。 为了解决这些问题,构建一个全面准确的移动APP安全检测体系至关重要。该体系应...

    金融行业移动App安全观测报告.pdf

    总体来看,金融行业移动App的安全观测报告强调了金融行业在移动安全领域的紧迫需求,呼吁各相关方共同努力,从政策、运营、开发和用户教育等多个层面强化安全防护,以保障金融系统的稳定和用户的个人隐私安全。

    手机不用最好先卸载金融类App.pdf

    在金融类App的使用过程中,有几个关键的安全注意事项: 1. **避免长时间在保温杯中泡茶**:描述中虽然不是直接关于App的话题,但这个例子用来比喻长时间保持数据的危险性。就像保温杯泡茶会导致茶叶中的有害物质析出...

    2019Q1金融类app广告投放行为洞察报告.pdf

    2019年第一季度金融类APP广告投放行为洞察报告聚焦于金融行业在移动应用市场中的广告活动与投放策略。本报告基于大量数据及市场调研,对金融类APP在2019年第一季度的广告素材、投放平台、目标受众以及营销效果等方面...

    移动校园App潜在安全风险分析及对策研究.pdf

    "移动校园App潜在安全风险分析及对策研究" 移动校园App作为高校师生获取服务的重要途径,随着移动网络和智能设备的高速发展,已经成为高校师生获取服务的主要方式。然而,移动校园App也面临着许多安全风险,例如...

    基于AI对金融类APP防薅羊毛的方法.pdf

    在当前的数字化时代,金融类APP面临着日益严重的安全挑战,尤其是“薅羊毛”现象。这种行为通常指的是利用自动化工具,模拟合法用户行为,以非正常手段获取线上促销、返利等经济利益。传统的安全防护措施已经无法...

    移动APP安全漏洞分析技术与方法

    金融类App的安全漏洞尤为关键,金融App一旦被攻击,可能会导致用户个人信息、密码等敏感信息的泄露,严重时甚至会影响到资金安全。根据爱加密大数据平台的数据,金融类App常见的安全漏洞包括拒绝服务漏洞、密钥硬...

    “互联网 ”背景下我国健身营销类APP企业市场运营的风险评估.pdf

    融资风险是健身营销类APP企业生存和发展的关键因素。由于市场竞争激烈,资本投入大,如果企业不能获得稳定的资金支持,可能会因资金链断裂而陷入困境。 市场竞争风险是另一个不容忽视的因素。随着越来越多的同类APP...

    Android人体检测和人体关键点检测APP Demo安装包

    Android人体检测和人体关键点检测APP,支持CPU多线程和GPU加速,可实时检测(这是 Demo APP),原文请参考《2D Pose人体关键点实时检测(Python/Android /C++ Demo)》...

    掌上医院APP移动终端信息安全防护方案.pdf

    掌上医院APP移动终端信息安全防护方案.pdf 该资源总结了掌上医院APP移动终端信息安全防护方案的设计和实施,旨在保护医疗机构的信息安全。该方案涵盖了移动互联网基础设施的安全风险评估、身份认证和授权、数据加密...

    App安全检测指南-V1.0-t00ls

    ### APP安全检测指南知识点概述 #### 一、引言 随着移动互联网的快速发展,应用程序(APP)成为人们日常生活中不可或缺的一部分。然而,伴随着APP的普及,安全问题也日益凸显。为了帮助开发者和测试人员更好地理解...

    APP安全检测报告-报告样例.pdf

    该APP的安全检测报告显示存在多个不同级别的安全问题,其中包括7个高风险问题,13个中风险问题以及6个低风险问题。这些问题涉及运行环境安全、应用安全、用户操作安全、数据安全、通信安全、业务安全及服务器端安全...

    移动互联网IT环境下APP安全管理技术研究及应用.pdf

    1. 安全检测技术:对APP的安全检测技术是APP安全管理的基础,旨在检测APP中的恶意代码、漏洞和攻击行为。 2. 安全加固技术:对APP的安全加固技术是APP安全管理的关键,旨在加固APP的安全机制和安全协议。 3. 安全...

    移动金融App安全分析及监管措施 (2).docx

    约6.16%的金融App被检测出携带恶意程序,这些程序可能非法收集用户隐私数据、推送广告、占用流量甚至恶意扣费,严重影响用户的信息安全和财产安全。 再者,SDK的广泛应用带来了新的风险。许多开发者依赖第三方SDK来...

    移动应用(APP)安全检测与应用--护航终端安全,守护用户隐私.pdf

    移动应用(APP)安全检测与应用是当前网络安全领域的重要议题,尤其在5G时代和物联网广泛应用的背景下,APP已经成为日常生活和工作中不可或缺的一部分。然而,随着APP的快速发展,恶意程序和安全风险也随之增加,对...

    如何完成APP安全检测报告.pdf

    以下是如何完成一份详尽的互联网金融APP安全检测报告的关键步骤和涉及的知识点: 1. **选择检测对象**: - 专注于特定领域:在本案例中,选择了互联网金融的P2P(peer-to-peer)借贷平台作为检测对象,因为这些...

    金融类App信息“超采”将迎强监管.pdf

    随着数字化时代的快速发展,金融类App在提供便捷服务的同时,也面临着滥用用户个人信息的风险。国家网络安全通报中心的行动表明,政府正在加大对违法违规App的整治力度,特别是针对那些在收集、使用个人信息时存在...

    app安全评估操作指南及填写范例.zip

    "app安全评估操作指南及填写范例.zip" 文件包提供了一份详细的指南,旨在帮助开发者理解并执行应用安全评估,同时包含了一个安全评估报告的填写范例,这对于准备将应用上架到各大应用市场的开发者来说,是非常实用的...

    移动APP安全测试总结.doc

    本文将深入探讨移动APP的安全风险、反编译保护、二次打包防范以及组件安全等关键知识点。 首先,移动APP安全风险主要分为三个层面:客户端威胁、数据传输端威胁和服务端威胁。客户端可能遭受诸如恶意代码注入、权限...

Global site tag (gtag.js) - Google Analytics