国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

移動APP安全合規檢測技術淺析

移動開發
伴隨著移動互聯網飛速發展,國內外用戶隱私數據相關法律法規日趨完善、行政管制也趨于常態化,用戶的隱私安全意識也在逐步提升,移動應用上線后隱私數據安全問題日漸突出。相關監管部門高度重視用戶權益的保護,定期對App進行專項整治,違規App面臨下架風險,情節嚴重的,從重予以處罰。如何確保App的安全合規,符合監管需求,保障用戶信息安全,是App開發的重中之重。

1、監管機構及政策

想要確保App安全合規,需要先了解相關政策法規。對于企業而言,App合規監管背后,主要涉及哪些監管機構?包括中央網信辦、工業和信息化部、公安部和國家市場監管總局,由四部門在全國范圍組織開展App違法違規收集使用個人信息專項治理活動。日常App開發中,主要是來自工信部的安全整改問題。

常見的法律法規包括《中華人民共和國數據安全法》、《中華人民共和國個人信息保護法》、《信息安全技術個人信息安全規范》、《常見類型移動互聯網應用程序必要個人信息范圍規定》等。

圖片

圖1 移動安全相關法律法規

近幾年,工信部不斷開展推進App侵害用戶權益專項整治行動,整治對象包括三大類,即App服務提供者(即應用軟件,包括快應用和小程序等新應用形態)、軟件工具開發包(SDK)提供者、應用分發平臺。

下面是App典型違規問題分類:

  • 違規收集用戶個人信息方面,包括“私自收集個人信息”、“超范圍收集個人信息”;
  • 違規使用用戶個人信息方面,“私自共享個人信息給第三方”、“強制用戶使用定向推送功能”;
  • 不合理索取用戶權限方面,“不給權限不讓用”、“頻繁申請權限”、“過度索取權限”;
  • 為用戶賬號注銷設置障礙方面,即“賬號注銷難”。

2、檢測手段

對App的安全合規檢測手段除了工信部的定期抽查,自查手段包括人工檢測、通過采購第三方的App漏洞掃描工具(目前第三方漏洞掃描產品有:愛加密、梆梆、360等),也有一些開源的第三方工具檢測套件輔助使用。從技術形態上可以分為靜態檢測方案與動態檢測方案,以下分別作簡要介紹。

2.1 靜態檢測方案

靜態檢測方案基于反編譯技術通過對移動應用的安裝包反編譯出代碼文件,逐個掃描驗證分析,主要對配置文件、源碼文件、資源文件和so等文件進行靜態掃描,檢測移動應用中敏感權限申請及隱私相關API代碼,生成精準可視化安全報告。

在該領域中,常用到以下工具:

? Apktool : 反編譯安卓Apk,可以反編譯資源,并在進行修改之后重新打包Apk。

? dex2jar : 將Apk反編譯成Java源碼(classes.dex轉化成jar文件)。

? baksmali:dex文件轉化成smali文件。

利用上述工具,開發者可以基于安全隱私規范,制定相應的安全檢測項,利用腳本檢測到存在的安全隱私問題。

下面是Android系統中典型的敏感API:

圖片

圖2 Android典型敏感API

優點:檢測速度快、通用性強、技術簡單。

缺點:無法確定是否合規、加固后無法檢測。

2.2 動態檢測方案

通過抓包&Hook沙箱或操作系統沙箱技術,在APP運行的過程中,針對特定API進行埋點(可參考上文敏感函數),查看App是否執行了埋點的API,從而判斷是否合規。

? 應用場景


  • 通過抓包的方式,在同意《隱私政策》之前查看流量中是否出現敏感數據。
  • 通過Hook技術,對敏感函數進行埋點,在同意《隱私政策》之前查看埋點的函數是否執行。

? 工具推薦


  • 抓包工具,burpsuite/charles/fiddler等
  • Hook框架,frida/Xposed框架等

優點:檢測確認性高100%能檢測(不會受加固影響)。

缺點:技術復雜、通用性差。

3、常態化&防劣化技術

常規的檢測手段基于安裝包,適用于第三方檢測,在技術手段上受限,不能高效徹底的檢測安全合規問題。人工抓包方式耗時長且覆蓋率低,Hook系統方式往往前提是需要手機root,隨著移動安全的發展,root手機已不再輕松,成本高,都不適用于常態化安全合規自查。

對于大型App而言,業務復雜,接入的第三方SDK眾多,開發過程中難免踩雷。常規檢測手段很難充分全量排查,且無法常態化(工信部、第三方機構檢測次數有限)。相對基于APK的安全自查,開發者具有一個顯著的優點,那就是擁有源碼權限,可以自由在編譯等各階段插入自定義安全檢測邏輯?;诖?,App開發可以實現更加深入徹底的安全合規自查,切實保障用戶隱私安全。

下面就在源碼權限基礎上提出了兩種常態化深度安全合規自查方案。從技術形態依然可以分為靜態檢測及動態檢測模式。

方案的靜態檢測能力基于Python腳本,實現App引用三方SDK的全列舉,快速檢測各個三方SDK中隱私權限、網絡請求、隱私API和漏洞API調用情況??蓞f助工信部安全審查問題快速整改。整體實現思路:

1??基于App依賴樹,采用深度優先遍歷算法,快速查找App引用全部SDK列表,以及各個SDK使用的AndroidManifest.xml、jar和so文件。

2??使用反編譯工具cfr將jar包轉成java文件,同時使用dx工具將jar包轉成dex文件。然后,使用baksmali工具將dex文件轉化成smali文件。

3??讀取相關政策代碼及隱私代碼檢測策略、策略說明建議等json配置 。逐個分析AndroidManifest.xml中聲明的權限及相關包信息?;趈ava文件及smali文件,完成網絡請求、隱私API和漏洞API調用情況分析。

4??整合分析結果,輸出對應檢測報告,開發人員根據檢測報告自查整改即可。

流程圖及隱私策略配置見圖3、圖4:


圖片

圖3 常態化靜態安全檢測流程


圖片

圖4 隱私策略配置文件

本方案有兩大優點,第一,可快速檢測完App,輸出安全檢測報告,同時針對安全問題,有詳細的路徑說明,方便后續問題解決。第二,基于可變的隱私策略,支持json自定義隱私api、敏感api等,可擴展性強。

方案的常態化動態檢測能力基于Gradle transform+ASM+Hook+動態代理編譯插樁技術,最終以Gradle插件的形式應用于安全隱私檢測,基于編譯任務針對敏感API、隱私權限申請、網絡請求實現全局插樁檢測,同時輸出調用堆棧,方便問題排查。此方法直接在源碼編譯階段,通過ASM字節碼操作框架對字節碼進行修改,兼容性好,且可以全工程無縫Hook。下面是Hook敏感API “getDeviceId”的一個代碼段示例。關于插樁技術末尾的參考文獻有更詳細的說明,這里不再細談。

圖片

圖5 Hook敏感API代碼段




4、結語

大數據時代,每一個人在互聯網中的畫像都是“數據化”的。近年來,App成為個人信息監管的重點,工信部不斷開展App侵害用戶權益專項整治行動,開發者不僅要提高安全合規意識,還要一套完善的合規檢測體系,切實保障用戶信息安全,為App健康發展保駕護航。

參考文獻

[1] https://mp.weixin.qq.com/s/rCfUAB_xqSdZ3P0x5kLNkw

[2] http://www.gov.cn/zhengce/zhengceku/2020-08/02/content_5531975.htm

責任編輯:龐桂玉 來源: 移動Labs
相關推薦

2011-08-12 11:36:07

2022-01-13 10:09:54

芯片半導體技術

2016-04-01 13:59:26

2017-09-27 15:46:33

2019-02-12 15:33:42

2018-11-30 10:53:56

安全

2022-06-15 08:01:23

Kubernetes配置安全性

2018-12-29 14:10:17

GDPR安全隱私數據安全

2012-08-30 16:19:08

移動辦公明朝萬達

2013-10-17 10:24:01

IT合規性合規性法規遵從

2018-05-31 21:53:17

云合規云計算多云

2013-03-15 16:59:30

軟件刀片Check Point

2019-12-19 17:03:16

物聯網安全數據

2021-01-22 16:02:13

Linux命令安全

2011-03-09 10:30:55

點贊
收藏

51CTO技術棧公眾號

国产肥臀一区二区福利视频| 色狠狠一区二区三区| 成人av网站在线观看免费| 亚洲视频在线观看一区二区三区| 色八戒一区二区三区| 视频精品国内| 丰满的少妇愉情hd高清果冻传媒| 精品婷婷伊人一区三区三| 琪琪久久久久日韩精品| 成人女性文胸| 欧美激情久久久久久| 国产成人精品综合在线观看| 亚洲综合图区| 国产伦一区二区三区色一情| 亚洲私人黄色宅男| 综合中文字幕| 中文字幕网av| 不卡av电影院| 国产精品99精品久久免费| 僵尸再翻生在线观看| 一本一道久久久a久久久精品91| 91精品久久久久久蜜臀| 日日摸夜夜添夜夜添国产精品 | 欧美一级片在线看| 秋霞成人午夜伦在线观看| 日韩激情电影| 男人的天堂日韩| 5252色成人免费视频| 午夜一区二区三区在线观看| 天天射成人网| 国产精品久久免费视频| 国产视频999| 久久成人综合| 91久久国产精品91久久性色| 亚洲国产精品成人| 日本免费在线视频观看| 久久精品主播| 中文字幕桃花岛| 欧美日韩国产精品专区| freemovies性欧美| 日韩不卡在线观看| 日本精品在线中文字幕| 国产精品色午夜在线观看| 中文字幕av一区二区三区免费看 | 91精品国产综合久久久久久蜜臀| 欧美精品一区二区三区四区| 国产成人亚洲精品狼色在线 | 超碰在线公开97| 国产精品视频一区二区三区经| 亚洲欧洲日产国码av系列天堂| 亚洲色图在线视频| 国产精品久久777777毛茸茸 | 欧美zozo另类异族| 久久久.com| 午夜在线视频观看日韩17c| 色综合综合网| 精品无人乱码一区二区三区| 男女午夜视频在线观看| 欧美 日韩 亚洲 一区| 国产精品一区二区三区不卡| 日韩黄在线观看| 午夜视频久久久久久| 99re热这里只有精品视频| 欧美午夜精品| 日韩欧美在线精品| 激情开心成人网| 欧美v亚洲v| 91超碰在线| 国产亚洲成av人片在线观看| 中文在线a在线| 高清无码视频直接看| 国产精品久久久久久久久久久久 | 亚洲欧美色一区| 91伊人久久大香线蕉| 北条麻妃国产九九精品视频| 国产麻豆日韩欧美久久| 香蕉国产精品偷在线观看不卡| 亚洲国产裸拍裸体视频在线观看乱了中文| 偷拍一区二区| 99精品在线观看| 国内精品久久久久久久影视麻豆| 欧美日韩精品一区二区视频| 亚洲人成精品久久久| 精品国产中文字幕第一页| 精品国产一级毛片| 欧美色综合网| 黄色美女久久久| 欧美男同视频网| 亚洲成在人线免费观看| 国产韩国精品一区二区三区| 欧美日韩a区| 免费人成精品欧美精品| 91在线观看高清| 国产日产欧美一区二区视频| 国产精品日韩成人| 国产成人精品亚洲日本在线桃色| 免费人成精品欧美精品| 久久久国产综合精品女国产盗摄| 国产精品国模大尺度视频| 国产精品自拍在线| 中文字幕av资源一区| 1区2区3区精品视频| 午夜精品久久久久久| 欧美区一区二区三区| 精品久久久久久综合日本欧美| www.欧美免费| 在线不卡国产精品| 国产色婷婷国产综合在线理论片a| 国产精品免费在线播放| 中文视频一区视频二区视频三区| 日韩精品最新在线观看| 天堂…中文在线最新版在线| 五月天天在线| 韩国久久久久久| 欧美美女黄色| 国产精品magnet| 免费成人av在线| 亚洲第一福利一区| 日韩欧美在线一区二区三区| 国产深夜精品福利| www.日韩不卡电影av| 国模吧一区二区三区| 亚洲欧美成人网| 亚洲人成电影在线播放| 日韩免费观看高清完整版在线观看| 久久久水蜜桃av免费网站| 曰本三级在线| 亚洲国产精品久久久久久女王| 国外成人在线直播| 成人在线看视频| 国产精品成人久久电影| 精品伦精品一区二区三区视频 | 色av成人天堂桃色av| 亚洲综合精品四区| 99视频精品视频高清免费| 亚洲国产成人精品视频| 成人免费性视频| 国产午夜久久| 亚洲欧美日韩电影| 91精品国产综合久久精品图片| 欧美另类在线观看| 五月天亚洲综合| 欧美xx网站| 超碰高清在线| 尤物在线精品| 麻豆一区二区99久久久久| 91国在线观看| 成人3d动漫一区二区三区91| 老鸭窝av在线| 日韩久久精品| 色香欲www7777综合网| 激情成人综合| 亚洲天堂av高清| 超碰在线电影| 91免费看`日韩一区二区| 国产欧美精品一区二区三区| 久久久精品区| 91久久免费观看| 亚洲国产精品毛片av不卡在线| 激情婷婷欧美| 欧美有码在线观看| 美洲精品一卡2卡三卡4卡四卡| 26uuu另类欧美| 91九色单男在线观看| 日本成人三级电影| 日韩一区二区三区视频| 欧美三级午夜理伦三级| 电影一区二区在线观看| 一区二区三区在线视频观看| 性色av一区二区三区免费| 亚洲综合欧美激情| 女人香蕉久久**毛片精品| 欧美大胆人体bbbb| 妞干网在线免费视频| 日韩理论片av| 欧美日韩aaaaa| 91成人在线观看喷潮教学| 日本一道高清亚洲日美韩| 国产精品国产三级国产普通话三级| 1卡2卡3卡精品视频| 色资源二区在线视频| 国产日韩精品一区| 国产在线精品一区免费香蕉| 高清av影院| 精品69视频一区二区三区| 在线亚洲伦理| 欧美无乱码久久久免费午夜一区 | 欧美视频在线观看一区二区| 无码免费一区二区三区免费播放 | 黄色一级在线视频| 久久的色偷偷| 久久精品久久久精品美女| 亚洲猫色日本管| 亚洲欧美在线一区二区| 国产精品久久久91| 福利视频一二区| 国产精品伊人| 丝袜美腿亚洲综合| 6080亚洲精品一区二区| 91精品国产成人www|