成人国产在线小视频_日韩寡妇人妻调教在线播放_色成人www永久在线观看_2018国产精品久久_亚洲欧美高清在线30p_亚洲少妇综合一区_黄色在线播放国产_亚洲另类技巧小说校园_国产主播xx日韩_a级毛片在线免费

資訊專欄INFORMATION COLUMN

如何開(kāi)展手機(jī)的滲透測(cè)試?

SHERlocked93 / 2109人閱讀

摘要:利益相關(guān)網(wǎng)易云易盾提供業(yè)內(nèi)獨(dú)特的滲透測(cè)試服務(wù)可免費(fèi)試用,以攻擊者的視角,模擬黑客攻擊過(guò)程,對(duì)客戶端以及服務(wù)端進(jìn)行深入探測(cè),找出應(yīng)用系統(tǒng)中存在的缺陷和漏洞,及早發(fā)現(xiàn),及早預(yù)防。

歡迎訪問(wèn)網(wǎng)易云社區(qū),了解更多網(wǎng)易技術(shù)產(chǎn)品運(yùn)營(yíng)經(jīng)驗(yàn)。

手機(jī)的滲透測(cè)試可以分為3點(diǎn):

同Web安全滲透測(cè)試類似,需要對(duì)Server API和終端應(yīng)用進(jìn)行安全測(cè)試;

OS本身的特性或安全問(wèn)題;

應(yīng)用被逆向破解,業(yè)務(wù)邏輯和信息被盜??;

第一塊的問(wèn)題也不少,很多做移動(dòng)開(kāi)發(fā)的工程師并不一定有Web安全的經(jīng)驗(yàn)。

很多App都存在各種邏輯漏洞,比如App的流程依賴于響應(yīng)內(nèi)容且沒(méi)有做校驗(yàn)。這一類的問(wèn)題可以通過(guò)代理工具進(jìn)行測(cè)試;

同樣,很多應(yīng)用對(duì)應(yīng)的服務(wù)器也會(huì)有一些安全風(fēng)險(xiǎn)點(diǎn),內(nèi)部服務(wù)開(kāi)放也可以是滲透的點(diǎn);

第二塊會(huì)有一些通用的漏洞,比如android老版本的webview代碼執(zhí)行,調(diào)試模式的一些安全問(wèn)題;也會(huì)有一些開(kāi)發(fā)習(xí)慣的問(wèn)題,比如SSL證書(shū)配置的問(wèn)題,SQL本地注入和日志信息泄露的問(wèn)題等。

綜合來(lái)講,第二塊涉及的問(wèn)題和手機(jī)系統(tǒng)本身有很大關(guān)聯(lián),滲透測(cè)試過(guò)程中需要不斷的積累知識(shí)庫(kù);

第三塊其實(shí)是非常重要的,很多時(shí)候我們的一些重要業(yè)務(wù)邏輯會(huì)在應(yīng)用中,如果被黑客或者競(jìng)爭(zhēng)對(duì)手逆向破解,很可能導(dǎo)致商秘泄露或者破解版本的盛行等,導(dǎo)致業(yè)務(wù)發(fā)展受阻。

前兩點(diǎn)通過(guò)自己滲透測(cè)試或者尋者滲透測(cè)試服務(wù)能夠解決絕大部分風(fēng)險(xiǎn);

最后一點(diǎn)比較復(fù)雜,自己實(shí)施的話建議業(yè)務(wù)注意前后端邏輯和關(guān)鍵業(yè)務(wù)邏輯充分分離,不過(guò)通常甲方安全工程師很難保證(業(yè)務(wù)邏輯性和人力審核成本),簡(jiǎn)單高效的方式就是購(gòu)買(mǎi)加固服務(wù)。

利益相關(guān):網(wǎng)易云易盾提供業(yè)內(nèi)獨(dú)特的App滲透測(cè)試服務(wù)(可免費(fèi)試用),以攻擊者的視角,模擬黑客攻擊過(guò)程,對(duì)App(Android、iOS)客戶端以及服務(wù)端進(jìn)行深入探測(cè),找出應(yīng)用系統(tǒng)中存在的缺陷和漏洞,及早發(fā)現(xiàn),及早預(yù)防。

整個(gè)測(cè)試過(guò)程分為四步:

1、方案設(shè)計(jì):確定滲透測(cè)試的時(shí)間、方法、測(cè)試范圍、應(yīng)急預(yù)案等,對(duì)整個(gè)過(guò)程進(jìn)行監(jiān)控;

2、信息收集:收集網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu),對(duì)目標(biāo)系統(tǒng)進(jìn)行分析,掃描探測(cè),服務(wù)查點(diǎn),查找系統(tǒng)IP等;

3、掃描滲透:綜合收集的情報(bào),借助工具找到目標(biāo)系統(tǒng)漏洞,進(jìn)行滲透入侵,從而獲得管理權(quán)限;

4、檢測(cè)報(bào)告:測(cè)試人員根據(jù)測(cè)試結(jié)果,輸出滲透測(cè)試服務(wù)報(bào)告。內(nèi)容包括安全狀況、修復(fù)建議等。

此外網(wǎng)易云還提供相關(guān)應(yīng)用加固服務(wù),如Android 應(yīng)用加固、iOS 應(yīng)用加固等,可以點(diǎn)擊免費(fèi)試用。

文章來(lái)源: 網(wǎng)易云社區(qū)

文章版權(quán)歸作者所有,未經(jīng)允許請(qǐng)勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。

轉(zhuǎn)載請(qǐng)注明本文地址:http://systransis.cn/yun/25296.html

相關(guān)文章

  • 《Android惡意代碼分析與滲透測(cè)試》作者趙涏元:Android平臺(tái)安全問(wèn)題特點(diǎn)和價(jià)值

    摘要:趙涏元的最新作品惡意代碼分析與滲透測(cè)試詳細(xì)地講解了惡意代碼在各種渠道的散播方式,并針對(duì)開(kāi)發(fā)者和用戶介紹如何應(yīng)對(duì)此類威脅。問(wèn)您撰寫(xiě)惡意代碼分析與滲透測(cè)試的初衷是什么我每次寫(xiě)書(shū)的時(shí)候,最先考慮的是這個(gè)主題是否是韓國(guó)國(guó)內(nèi)已有論述的。 非商業(yè)轉(zhuǎn)載請(qǐng)注明作譯者、出處,并保留本文的原始鏈接:http://www.ituring.com.cn/article/206074 趙涏元目前在KB投資證券公...

    venmos 評(píng)論0 收藏0
  • 中國(guó)互聯(lián)網(wǎng)發(fā)展之5G、人工智能、云計(jì)算、大數(shù)據(jù)等新興科技發(fā)展?fàn)顩r

    摘要:截至年月,全國(guó)已有個(gè)省區(qū)市發(fā)布了人工智能規(guī)劃,其中個(gè)制定了具體的產(chǎn)業(yè)規(guī)模發(fā)展目標(biāo)。年我國(guó)企業(yè)相繼發(fā)布人工智能芯片。五大數(shù)據(jù)發(fā)展情況在促進(jìn)大數(shù)據(jù)發(fā)展行動(dòng)綱要等政策的指 showImg(http://upload-images.jianshu.io/upload_images/13825820-5b1886a2a4a6c96f.jpg?imageMogr2/auto-orient/stri...

    learn_shifeng 評(píng)論0 收藏0
  • 如何構(gòu)建彈性策略以解決云安全問(wèn)題

    摘要:遷移到云平臺(tái)和常見(jiàn)的安全問(wèn)題云計(jì)算技術(shù)在所有行業(yè)中都獲得了廣泛的關(guān)注和普及。然而,云計(jì)算通常被視為所有問(wèn)題的解決方案,很多企業(yè)急于采取行動(dòng)而忽視了他們的安全需求和可能出現(xiàn)的問(wèn)題。 當(dāng)企業(yè)嘗試管理云平臺(tái)上的資源時(shí),需要非常認(rèn)真地對(duì)待安全問(wèn)題。對(duì)于使用云服務(wù)的企業(yè)來(lái)說(shuō),有許多重要的考慮因素。許多企業(yè)如今已經(jīng)將業(yè)務(wù)遷移到云端,面臨的最重要的問(wèn)題之一是云安全。根據(jù)針對(duì)個(gè)人和企業(yè)的全球風(fēng)險(xiǎn)報(bào)告,網(wǎng)...

    沈儉 評(píng)論0 收藏0

發(fā)表評(píng)論

0條評(píng)論

最新活動(dòng)
閱讀需要支付1元查看
<