如何避免移动安全中的代码漏洞?

hacker5年前黑客文章1120
传统的安全漏洞会经常出现在移动应用程序软件中,但是看起来我们却是在尝试验证Albert Einstein的荒唐定义:我们屡次做同样的事情却期待不同的结果。
 
在过去的几个月中,通过使用源代码分析工具,我发现无论是iOS系统还是Android系统中似乎都会出现如下所说的几十年之久的安全漏洞:
 
代码注入。包括SQL注入在内的广义攻击,它取决于插入代码并由应用程序执行。
 
会话固定。这是一种会话攻击,通过该漏洞攻击者可以劫持一个有效的用户会话。会话固定攻击可以在受害者的浏览器上修改一个已经建立好的会话,因此,在用户登录前可以进行恶意攻击。
 
路径访问,或者“目录访问”。该漏洞旨在访问储存在Web根文件外的文件或者目录。
 
弱密码,字符少、数字长度短以及缺少特殊符号。这种密码相对容易破解。
 
硬编码加密密钥,提供一种虚假的安全感。一些人认为在存储之前将硬编码密码分散可以有助于保护信息免受恶意用户攻击。但是许多这种分散是可逆的过程。
 
1990年的教科书上就出现过这些软件安全问题。实际上,早在1973年James Martin在其名为《计算机系统中的安全性、准确性和隐私》书中就提到过其中的一些概念。我们从原始的独立项目发展到客户机-服务器应用程序、 *** 应用再到如今的移动应用程序软件。然而,我们仍然被相同的安全问题所困扰。
 
那么,你将如何避免总是被这些周而复始的软件不安全问题困扰呢?在这我们将为您提供三种 *** 来加强移动应用程序的安全性。
 
1、使用性能好的源代码分析工具来查找源代码级别的缺陷,改善移动应用程序生命周期的整体质量。根据你的时间,再看看这些要求,通过老式的、手动源代码分析是不太可能找到所有问题。
 
2、不要仅仅依靠使用工具来解决问题。当你抛开技术因素,简简单单地以恶意用户的角度来查看移动应用程序时,你不可能发现非常明显的、容易被发现的漏洞。你需要意识到的最后一件事情就是,一些容易做到的事情会导致信息的暴露或者引起未经授权的访问。
 
3、学习一些优秀的讲述软件安全漏洞的项目如Open Web Application Security Project或者OWASP,以及如《24 Deadly Sins of Software Security》这样的书籍,确保团队中的每一位成员都意识到当他们不重视编码过程时都会出现什么样的错误。同样地,多留意下即将出版的OWASP移动安全项目和与此相关的内容如有关安全创意的移动安全学院,可以有助于解决移动应用程序中的特殊问题。
 

我怀疑DevOps或者移动ALM流程的任何改变是否将会解决这些基础的编码问题。实际上,如果你没有关注软件安全的基础问题,那么如今的业务需求以及信息系统的复杂性很可能使情况变得更糟糕。如果置之不理,这些缺陷问题也同样会出现在未来几年后发布的移动应用程序中。找寻出开发项目和QA流程的问题根源,解决这些问题,这是一件一劳永逸的事情。

文章来源:安全焦点:http://www.chncto.com/ 转载请注明出处,谢谢合作!

标签: 黑客技术

相关文章

另类突破数据库备份过滤拿shell

另类突破数据库备份过滤拿shell

 原创作者:泪舞   Qq:8109217   ( 转载请写上作者名 ) 苦逼的黑阔们,你是否和我一样深夜一个人在电脑前默默研究技术!...

phpweb后台拿shell简单方法

phpweb后台拿shell简单方法

关于phpweb后台拿shell简单方法。   首先登录后台admin.php   登录后台管理系统后,然后把下面的文件保存为xxx.ht...

运用环境变量提权的小窍门

运用环境变量提权的小窍门

今日给大伙儿产生一篇运用环境变量提权的小窍门,我将它称作鬼手,相近三仙归洞中魔术师中的技巧,由于管理人员有可能不经意间中帮鞋大家进行提权全过程。   环境变量一般就是指在电脑操作系统中用于...

巧妙利用百度站长平台死链工具删除被百度收录的挂马网址

巧妙利用百度站长平台死链工具删除被百度收录的挂马网址

前一段时间,由于程序漏洞造成网页内容多处被挂博彩的内容信息,木马删除后,但是百度收录的挂马页面却都过去几个月了依然还是存在于是利用百度站长平台工具的死链提交将挂马页面删除。下面就为大家分享一下详细的操...

最常见的Sqlmap用法

Sqlmap是一个技术专业的SQL引入专用工具,使用方法也许多,实际可以用"sqlmap -hh"查询详细的指令帮助文件,我这仅仅给大伙儿共享一些最常见的Sqlmap用法:   一、Sql...

黑客技术找手机(成都黑客接单)

技术手机怎么找黑客 1、怎么找黑客exe是。技术手机成都接单就有点夸张了,该片在美国上映以后。41找黑客71。黑客而有些投资者图他的收益,很多程序员写一些可通过网络远程登录到其他pc的后台程序,什么合...