2022App安全检测指南.docx
《2022App安全检测指南.docx》由会员分享,可在线阅读,更多相关《2022App安全检测指南.docx(61页珍藏版)》请在优知文库上搜索。
1、APP安全检测指南0x01前言前一段时间业务应求,需要测试一个APP,谷歌、百度、土司和九零搜索了一下,发现这方面的资料太少了,完整的测试流程、测试概要更是没有。所以有了这篇文章。文章通过业务中的测试要点(如下图)进行了实例测试或者说明,同时参考了公司的APP测试白皮书进行了补充说明,算是一个手册吧。APP渗透测试要点(安卓)客户端程序安全安装包签二进程保护内存访问和修.反编译保护动态注入应用完整性校检通信加密组件安全证书有效性敏感信息安全数据文件通信安全关键数据加密和校检1.ogcat日志访问控制密码安全键盘劫持客户端更新安全性随机布局软键盘短信重放攻击屏幕录像越权操作密码策略设置密码复杂度
2、检测交易篡改账号登陆限制业务安全重放攻击账户锁定策略用户枚举问题验证暴力破解会话安全注入ZXSS/CSRF界面切换保护Ul信息泄露验证码安全安全退出密码修改验证其他其他ACtiVity界面劫持声明:木文章仅作为业务中的APP渗透测试指南使用,请勿用于非法行为。本文首发于土司,禁止任何人转载!谢谢!0x02测试环境SDKJavaJDK,AndroidSDK工具7zip,dex2jar,jd-gui,apktool,activity劫持测试工具等(部分工具见附录下载)0x03客户端程序安全1.安装包签名描述在Android中,包名相同的两个APK会被认为是同一个应用。当新版本覆盖旧版本时,签名证书
3、必须一致,否则会被拒绝。(即使开启了“允许未知来源的应用).如果APK没有使用自己的证书进行签名,将会失去对版本管理的主动权。本项检测是检测客户端是否经过恰当签名(正常情况下应用都应该是签名的,否则无法安装),签名是否符合规范。测试步骤使用JDK中的jarsigner.ex。检查安装包的签名,命令如下:jarsigner.exe-VerifyAPK文件路径-verbose-certs以土司APP为例,测试结果如下:sm22994FriMar3115:30:58CST2017META-INF/1.ICENSEX.509,CN=t001s,OU=tOOis,0=t001s,1.=t001s,ST=
4、t001s,C=t001s证书的有效期九17-3-26下午11:02至42-3-20下午11:02CertPath未验证:Pathdoesnotchainwithanyofthetrustanchorss34604FriMar3115:30:58CST2017META-INF/MANIFEST.MFX.509,CN=t001s,OU=tOO!s,0=t001s,1.=t001s,ST=t001s.C=t001s证书曲有唬如为H-3-26下午11:02至42-3-20下午11:02CertPath未验证:Pathdoesnotchainwithanyofthetrustanchors34633F
5、riMar3115:30:58CST2017METATNF/CERT.SF1326FriMar3115:30:58CST2017META-INFCERT.RSAs=已验证签名m二在清单中列出条目Ii=在身份作用域内至少找到了一个证书jar己验证。蹩告:二:ar包含证书链未验证的条目。如上图,说明测试结果为安全。要说明的是,只有在使用直接客户的证书签名时,才认为安全。Debug证书、第三方(如开发方)证书等等均认为风险。如下图就是认为存在风险:APK包名:com.启动组件:com.activity.MainActivity签名信息:Sm6471440TueMay1010:11:48CST2016
6、classes.dexX.509,C=US,O=Android,CN=AndroidDebug证书的有效期为16-4-18下午9:32至46-4-11下午9:32CertPath未蛤证:Pathdoesnotchainwithanyofthetrustanchors威胁等级安装包签名的威胁等级判断一般如下:若客户端安装包签名有异常(例如签名证书为第三方开发商而不是客户端发布方),此时高风险;若无异常则无风险。安全建议将安装包进行签名并检测安装包签名的异常。2.反编译保护描述测试客户端安装程序,判断是否能反编译为源代码,java代码和so文件是否存在代码混淆等保护措施。未作保护的java代码,可
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 App 安全 检测 指南
