精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

移動設備應用的灰盒測試與評估的三步走

安全 應用安全
為什么要執(zhí)行移動應用的灰盒測試與評估呢?答案很簡單:找到高風險代碼;確認漏洞的根本原因。

所謂移動設備應用的灰盒測試是指,將傳統(tǒng)的源代碼檢查(白盒測試)與前期測試(黑盒測試)結(jié)合起來的一種技術。測試人員必須檢查應用程序的代碼庫,審查關鍵功能代碼,審查常見的錯誤編碼或非法編碼方法。此外,測試人員還可以執(zhí)行黑盒測試來審查應用,并根據(jù)所確認的漏洞定位找到代碼庫中的目標代碼。

為什么要執(zhí)行移動應用的灰盒測試與評估呢?答案很簡單:找到高風險代碼;確認漏洞的根本原因。

灰盒測試應當遵循如下三大步驟:

一、威脅建模

威脅建模可以使測試團隊首先確認有可能對移動應用產(chǎn)生最大影響的威脅。測試人員在這個階段的主要目的是區(qū)分特定應用組件或代碼的優(yōu)先順序。測試團隊通過理解應用程序架構的文檔資料,應當逐漸熟知移動應用的基本架構和使用情況。

收集信息

通過與移動應用的開發(fā)團隊協(xié)作,測試團隊應當獲得有助于幫助其理解移動應用的設計和功能的文檔資料。這些文檔資料中所描述的細節(jié),可以為威脅建模過程中的所有步驟提供基礎。

執(zhí)行偵察和應用映射

理解移動應用如何實現(xiàn)其功能對于創(chuàng)建移動應用模型至關重要。在此階段,測試團隊應當人工檢查移動應用的實例。然后,團隊應當檢查移動應用的匿名部分和認證部分,同時關注處理敏感數(shù)據(jù)和功能的部分。在此階段,要提供架構、配置、過程、用戶、技術等各方面的證明文件,以利于下一階段的使用。

需要重點關注并用于下一階段針對性測試的方面有:管理界面、敏感信息的傳輸、外部或第三方應用的接口、移動協(xié)議(如SMS、MMS、WAP等)的使用。

測試團隊應當記錄在此期間的每一種請求和響應,以便于使用本地代理工具和網(wǎng)絡嗅探工具進行日后分析。

定義系統(tǒng)和可信邊界

在檢查的下一階段,評估團隊應當構建一個移動應用及數(shù)據(jù)流程圖中的系列過程的可視化模型。數(shù)據(jù)流程圖要確認系統(tǒng)邊界和圍繞移動應用的每一個組件的可信邊界。確認系統(tǒng)邊界可以使測試團隊初步明確數(shù)據(jù)流入或流出系統(tǒng)或其組件(即數(shù)據(jù)入口和出口點)的所有位置。隨后,在代碼檢查階段,測試團隊應當檢驗在每一個系統(tǒng)邊界是否執(zhí)行了適當?shù)尿炞C和編碼技術。與此類似,確定可信邊界可以查明測試團隊能夠檢驗代碼中的認證和授權部分。

將威脅映射到功能

在定義了所有的流程圖要素后,測試團隊應當將所有要素映射到資產(chǎn)威脅,其目的在于定義移動應用中的“熱點”,進而可以構建一個測試計劃。在針對性的代碼檢查階段,測試團隊應當全面測試計劃中的每一個項目。#p#

二、漏洞確認

在應用程序的評估過程中,應當重點檢查前一階段所確認的熱點源碼。除了要檢查源代碼檢查不易發(fā)現(xiàn)的應用程序漏洞,企業(yè)還應當執(zhí)行黑盒類的評估,用以確認網(wǎng)絡或主機層的漏洞。為了補充應用程序組件的人工檢查,這個測試階段應當采用自動化的掃描。

代碼分析和掃描

自動化掃描工具可以分析全部源代碼,從而初步發(fā)現(xiàn)安全問題。在此階段,測試者應當利用商業(yè)類工具和私有工具來掃描有安全問題征兆的代碼和可導致漏洞的常見編程錯誤。源代碼分析階段應當設法確認可影響到主機、服務器和網(wǎng)絡的漏洞。

人工分析

在此階段,我們建議詳細檢查應用程序的代碼,其目的是為了發(fā)現(xiàn)應用程序架構所獨有的安全漏洞。在檢查代碼時,建議將以下幾種技術結(jié)合使用:

1、許可分析:許多平臺要求移動應用聲明在執(zhí)行期間試圖訪問哪些功能。然后,設備將對應用程序限制使用這些特定的功能。測試人員可以針對這些功能發(fā)動攻擊,并嘗試繞過這些限制,以檢驗其效果。

2、控制流分析:該技術用于分析代碼中的邏輯條件。這種方法可以使測試人員確認常見的邏輯漏洞,例如,程序無法處理例外、不適當?shù)氖跈嘞拗频取?/p>

3、數(shù)據(jù)流分析:該技術跟蹤從輸入點到輸出點的數(shù)據(jù),尤其適用于確認常見的輸入驗證錯誤,如SQL注入和跨站腳本利用。

為應用這些技術,我們建議企業(yè)將移動應用分割成不同的功能組件。測試者應當檢查每一個組件,以查找常見的不安全的編程方法,這些方法包括:

1、認證:弱口令要求、用戶名窮舉、賬戶停用、cookie重放攻擊、后門等。

2、授權:特權提升、不適當?shù)臋嗔Ψ峙?、機密數(shù)據(jù)的暴露、數(shù)據(jù)受損等。

3、會話管理:會話陷阱、會話超時、會話劫持、不適當?shù)臅捊K止、會話重放、中間人攻擊等。

4、配置管理:對管理界面的非授權訪問、對配置文件的非授權訪問、配置數(shù)據(jù)的檢索、分配給過程和服務賬戶的過多特權。

5、輸入驗證:參數(shù)損害、緩沖區(qū)域溢出、跨站腳本攻擊、SQL注入、XPATH劫持、命令劫持等。

6、數(shù)據(jù)保護:對移動應用或用戶的私密進行硬編碼、網(wǎng)絡通信嗅探、錯誤的密鑰生成或密鑰管理,弱加密等。

7、例外處理:信息泄露、拒絕服務等。

8、審計和日志:日志偽造、操縱日志文件、日志文件破壞等。

9、緩存:在移動應用的生命周期內(nèi),擊鍵、快照、剪貼板內(nèi)容和文件有可能被緩存到設備的不同存儲位置。

10、發(fā)布通知:將數(shù)據(jù)從服務器傳輸?shù)綉谩?/p>

11、基于位置的服務:試圖泄露或欺騙位置數(shù)據(jù)。

此外,還有以明文形式將口令存放到數(shù)據(jù)庫中等。

檢查代碼中的架構安全問題

如果應用程序使用了特定的安全機制,或者具備可以減輕某些“臭名昭著”的安全威脅的功能,這一步就相當重要了。最后的代碼檢查用于驗證應用程序架構的特定安全功能:

加密:由于定制的加密方案一般都沒有強健的加密機制,所以企業(yè)應當檢查方案,以驗證其是否可以對敏感數(shù)據(jù)提供充分的保護。

協(xié)議:測試人員應當檢查應用通信的私有協(xié)議,用以決定其應對破壞和偵聽的能力。

會話管理:測試者應檢查如下兩方面,一是創(chuàng)建特定會話標識符的企圖,二是會話管理進程。這樣做的目的是為了衡量其會話發(fā)生管理錯誤時的保護能力。

訪問限制:測試者要檢查特定HTTP頭的使用或者其它的特定協(xié)議要素,用以控制訪問,防止未授權的訪問。

安全代碼:有些代碼是為解決以前所發(fā)現(xiàn)的安全問題而編寫的,對此測試者要專門檢查,以檢驗其功效。

服務器架構:測試者要檢查用來支持移動應用的外部Web服務和服務器。#p#

三、漏洞利用

在這個階段,測試者必須制定測試計劃,其目的是為了對源代碼進行深入分析,查找是否存在常見的不安全編碼方法。然后,重點檢查移動應用的特定安全機制。測試者還要查找、檢查代碼中的架構安全問題。

驗證所確認的問題

測試團隊要分析來自漏洞掃描的結(jié)果,去掉那些似是而非的信息,并著手構建可利用漏洞的案例。

利用移動應用的獨有功能

灰盒測試方法的主要好處是能夠最大限度地利用漏洞。在此階段中,測試者要嘗試利用在移動應用的實例中表現(xiàn)不明顯的認證漏洞和授權漏洞。這些漏洞可能會導致對功能或數(shù)據(jù)的非法訪問,并給企業(yè)帶來巨大風險。測試者還要利用業(yè)務邏輯(用于控制用戶如何在移動應用中執(zhí)行操作)中的缺陷。這些缺陷一般被用于欺詐移動應用的用戶或公司。

將漏洞利用與源代碼聯(lián)系起來

在測試者證明了可利用的漏洞后,就要將可利用的漏洞與相關的特定代碼部分聯(lián)系起來。這可以使開發(fā)人員快速地理解問題,并可以評估進行漏洞修復需要花費的工作量。

分析風險

測試者要評估可利用的漏洞,并根據(jù)每個漏洞給公司帶來的風險,對漏洞進行評級。對于漏洞,測試者還要評估在漏洞被利用后,它可能對公司造成的影響。如果測試者能夠利用多個漏洞并帶來更大的影響,那么這種分析就具有多重意義。

提供具體的技術建議

在評估了每個可利用漏洞的風險后,測試者要給出移動應用架構和代碼編寫的具體建議,如果可能最好包括源代碼。然后,開發(fā)者就可以利用這些建議來減輕或修復漏洞,從而減少應用風險。測試者的建議還可以提供安全的編碼指南,用以解決或修復移動應用的漏洞。

在這里提出幾條移動安全的建議,供開發(fā)者和測試者參考:把移動安全理念納入到開發(fā)項目中;構建并實施一種可以監(jiān)管移動應用的開發(fā)并確??衫斫庑缘牟呗?培訓移動應用的開發(fā)人員,幫助其實施安全的編碼;測試是否可以限制傳輸?shù)揭苿釉O備的敏感數(shù)據(jù);評估針對Web應用和基礎架構的威脅。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2012-05-21 09:21:29

防火墻

2010-09-16 18:38:32

863HPClinpack

2009-02-10 09:36:00

局域網(wǎng)網(wǎng)速測試

2020-05-28 07:00:00

黑盒測試白盒測試灰盒測試

2009-02-06 10:39:22

NAS設備升級NAS

2012-07-10 14:19:49

應用程序移動應用

2009-04-11 21:56:01

安全技術防火墻VPN

2010-08-17 14:22:47

JavaScript兼容性

2013-06-05 10:06:42

創(chuàng)業(yè)創(chuàng)業(yè)順序如何創(chuàng)業(yè)

2012-05-25 10:18:23

響應式

2010-06-08 10:37:15

云計算風險

2012-02-28 09:17:27

云計算

2018-01-17 22:44:46

云存儲云服務存儲

2010-09-14 13:47:44

tftp服務器搭建

2009-02-03 10:45:39

IT培訓BPO

2010-09-27 09:56:26

DHCP服務器中繼設置

2009-08-18 10:11:09

代理服務器設置代理服務器地址

2021-07-08 14:05:55

固態(tài)硬盤機械

2024-06-28 07:42:18

2011-06-14 14:27:43

灰盒測試
點贊
收藏

51CTO技術棧公眾號

免费视频爱爱太爽了| 成人精品在线视频| aaaaa级少妇高潮大片免费看| 波多野在线观看| 久久色在线观看| 国产精品美腿一区在线看| 日本中文字幕免费在线观看| swag国产精品一区二区| 一本到三区不卡视频| 在线观看成人一级片| 亚洲第一免费视频| 日韩制服丝袜先锋影音| 粗暴蹂躏中文一区二区三区| 波多野结衣有码| 成人黄色免费网站| 亚洲韩国一区二区三区| 日韩三级电影| 精品国产99久久久久久宅男i| 亚洲少妇自拍| 欧美成人国产va精品日本一级| 国产一级二级在线观看| 国产麻豆一区二区三区| 日韩欧美国产高清91| 青青视频免费在线观看| 电影在线高清| 成人精品国产一区二区4080| 国产美女久久精品香蕉69| 亚洲欧美在线观看视频| 久久久久久久久久久久久久| 亚洲视频axxx| 欧亚乱熟女一区二区在线| 亚洲伊人伊成久久人综合网| 色综合欧美在线| av网站大全免费| 里番在线观看网站| 久久久蜜桃精品| 国产伦理久久久| 国产成年妇视频| 蜜桃在线一区二区三区| 欧美一级电影久久| 国产精品日日夜夜| 亚洲欧美一区在线| 久久韩剧网电视剧| 日韩福利在线视频| 一本色道久久综合狠狠躁的番外| 日韩精品一区在线| 天天操精品视频| 国产美女久久| 在线观看欧美黄色| 欧美精品99久久| 极品av在线| 亚洲成人手机在线| 久久久久久久久久伊人| 国产在线观看a视频| 国产精品久久久久永久免费观看| 日韩av电影免费在线| 久久视频www| 26uuu国产日韩综合| 精品一区二区久久久久久久网站| 亚洲精品久久久蜜桃动漫 | 天堂av一区| 欧美电影一区二区三区| 亚洲另类第一页| 国产美女久久| 欧美高清dvd| 99热一区二区| 国产精品视频一区视频二区| 欧美精品久久99久久在免费线 | 亚洲一区二区三区精品动漫| 国产在线视频网站| 欧美激情中文字幕一区二区| 亚洲成人午夜在线| 秋霞a级毛片在线看| ㊣最新国产の精品bt伙计久久| 热这里只有精品| 神马午夜伦理不卡| 性做久久久久久免费观看| 每日在线观看av| 麻豆网站免费在线观看| 色狠狠色狠狠综合| 久久国产精品国产精品| 高清在线一区二区| 欧美mv日韩mv国产网站app| 美女黄色一级视频| 免费不卡中文字幕在线| 在线日韩欧美视频| 三级全黄做爰视频| 一区在线免费| 国产精品96久久久久久又黄又硬| 性高潮视频在线观看| 黑人巨大精品欧美黑白配亚洲| 91成人理论电影| 天天躁日日躁狠狠躁喷水| 久久人人爽爽爽人久久久| 亚洲人成影视在线观看| 青草视频在线免费直播| 色综合久久久久网| 天美一区二区三区| 亚洲人成伊人成综合图片| 中文字幕日韩在线播放| 国产无码精品在线观看| 天使萌一区二区三区免费观看| 国产欧美日韩亚洲精品| 少妇高潮一区二区三区69| 欧美激情一区二区在线| 日产精品久久久久久久蜜臀| 成人日韩在线观看| 欧美一级高清片在线观看| 麻豆国产精品一区| 亚洲一区二区三区无吗| 9.1国产丝袜在线观看 | 中文字幕高清在线播放| 欧美精品一二三| 一本色道综合久久欧美日韩精品| 欧美oldwomenvideos| 欧美在线视频一区| 精品久久久中文字幕人妻| 久久精品免视看| 91九色丨porny丨国产jk| 伦一区二区三区中文字幕v亚洲| 精品99999| 日韩av手机在线免费观看| 久久久噜噜噜久久狠狠50岁| 99久久综合狠狠综合久久止| 在线看免费av| 日韩欧美亚洲综合| 波多野结衣三级视频| 爽成人777777婷婷| 国产成人精品国内自产拍免费看| 亚洲精品国产精品国| 亚洲日穴在线视频| 中国黄色片免费看| 欧美日韩播放| 97在线免费观看| 亚洲第一页视频| 亚洲天堂2016| 久久人人爽av| 欧美日韩在线网站| 日本韩国在线不卡| 五月天丁香视频| 亚洲国产欧美在线人成| 99免费观看视频| 欧美在线亚洲| 成人综合国产精品| 日本中文字幕在线2020| 在线亚洲一区观看| 丁香花五月婷婷| 久久精品道一区二区三区| 国严精品久久久久久亚洲影视| 亚洲无线看天堂av| 精品少妇一区二区三区| 丰满少妇高潮久久三区| 国产一二精品视频| 特级黄色录像片| 国产精品视频一区视频二区 | 免费h在线看| 亚洲成色999久久网站| 久久精品国产av一区二区三区| 国产 欧美在线| 久草免费福利在线| 国产精品欧美大片| 91精品国产99久久久久久| 天天综合天天综合| 色婷婷激情一区二区三区| 公肉吊粗大爽色翁浪妇视频| 日韩中文字幕av电影| 亚洲精品成人久久久998| www.久久.com| 久久精品福利视频| 亚洲精品一区二区三区新线路| 亚洲成av人影院在线观看网| 波多野结衣加勒比| 免费看黄裸体一级大秀欧美| 午夜老司机精品| 国产精品中文| 高清亚洲成在人网站天堂| 午夜激情在线视频| 欧美婷婷六月丁香综合色| 亚洲视频重口味| 国产91丝袜在线观看| 干日本少妇首页| 成人在线亚洲| 99re在线| 韩国久久久久久| 日韩在线视频线视频免费网站| 国产三级午夜理伦三级| 亚洲国产欧美日韩另类综合| 久久久久亚洲av无码a片| 狠狠狠色丁香婷婷综合激情| 成人一区二区免费视频| 精品一区电影| 成人黄色在线免费观看| 中文字幕在线看片| 久久精品国产成人| 日韩av资源站| 欧美精品第1页| 日韩av电影网| 国产精品久久久久久亚洲伦| 性xxxxxxxxx| 日韩中文字幕麻豆| 国产女教师bbwbbwbbw| 久久不见久久见免费视频7| 成人a级免费视频| 午夜影院在线播放| av一区二区三| 一道本无吗一区| 亚洲欧美日韩一区二区三区在线观看| 激情av中文字幕| 日韩中文字幕麻豆| 欧美乱大交xxxxx潮喷l头像| 日韩系列欧美系列| 久久精品中文字幕一区二区三区 | 香蕉久久久久久久| 国产乱子轮精品视频| 国产成人无码一二三区视频| 欧美日韩午夜| 亚洲mv在线看| 亚洲精品推荐| 不卡一区二区三区四区五区| 成人亚洲免费| 2020久久国产精品| 人人澡人人添人人爽一区二区| 国产性色av一区二区| 乱色精品无码一区二区国产盗| 欧美三级韩国三级日本一级| 精品视频久久久久| 亚洲日本乱码在线观看| 色欲狠狠躁天天躁无码中文字幕 | 香蕉久久aⅴ一区二区三区| 亚洲欧美日韩中文在线| 国产77777| 91精品啪在线观看国产60岁| 瑟瑟视频在线免费观看| 一本一道久久a久久精品| 国产大片aaa| 一区二区视频在线看| 国产又黄又粗又猛又爽的| 国产亚洲精品超碰| 加勒比一区二区| 99re免费视频精品全部| 人妖粗暴刺激videos呻吟| 国产大陆a不卡| 一级做a爱视频| 卡一卡二国产精品| 午夜两性免费视频| 男人的天堂亚洲一区| 久久久久国产精品熟女影院| 久久激情综合| 亚洲乱码国产一区三区| 天堂久久一区二区三区| 日韩手机在线观看视频| 亚洲综合不卡| 欧美精品一区二区三区免费播放| 国产精品久久久久久久久久妞妞| 免费不卡av在线| 狠狠综合久久av一区二区老牛| 永久免费网站视频在线观看| 欧美日韩一视频区二区| 男人添女荫道口图片| 一区二区三区成人精品| 99精品人妻少妇一区二区| 午夜影院日韩| 91激情视频在线| 久久www免费人成看片高清| 国产精品一区二区小说| 久久99国产精品久久99果冻传媒| 思思久久精品视频| 国产精品一区二区在线看| 自拍视频第一页| 成人激情视频网站| 欧美性xxxx图片| 国产欧美综合在线观看第十页 | 亚洲自拍偷拍麻豆| 91精品国产乱码在线观看| 欧美日韩国内自拍| 日本熟妇一区二区三区| 欧美日本乱大交xxxxx| 99在线精品视频免费观看20| 精品国产青草久久久久福利| 头脑特工队2在线播放| 国产亚洲美女精品久久久| 欧美边添边摸边做边爱免费| 欧美国产激情18| 东京一区二区| 成人性教育视频在线观看| 大型av综合网站| 日韩欧美亚洲v片| 亚洲欧美在线专区| 欧美日本视频在线观看| 日本免费新一区视频 | 99精品视频一区| 国产精品久久久视频| 亚洲精品免费在线播放| www毛片com| 日韩一级欧美一级| 久青草国产在线| 欧美日本高清视频| 亚洲成人看片| 91精品天堂| 国产精品亚洲片在线播放| 九九久久九九久久| 日韩福利视频导航| 大乳护士喂奶hd| 亚洲欧洲另类国产综合| 天堂网一区二区三区| 欧美日韩国产综合视频在线观看| 成人午夜免费在线观看| 最新中文字幕亚洲| 中文字幕21页在线看| 亚洲一区二区免费| 精品欧美久久| 欧美精品久久久久久久久久久| 久久se这里有精品| 李宗瑞91在线正在播放| 亚洲最大成人综合| 国产一区二区三区视频免费观看| 亚洲美女动态图120秒| 视频在线这里都是精品| 国产欧美韩国高清| 国产精品免费大片| 无码中文字幕色专区| 国产在线国偷精品免费看| www.av天天| 激情成人在线视频| 亚洲精品国产精品乱码不卡| 精品国内自产拍在线观看| 在线成人视屏| 精品一区日韩成人| 狠狠久久婷婷| 日本黄色www| 亚洲欧美日韩精品久久久久| 亚洲午夜无码久久久久| 亚洲女同精品视频| 黄色18在线观看| 国产精品三区www17con| 中文字幕一区二区精品区| 亚洲免费看av| 国产欧美日韩精品a在线观看| 天天干天天操天天爱| 亚洲精品国产综合区久久久久久久| 在线观看三级视频| 成人做爰www免费看视频网站| 日韩精品影视| 超碰超碰在线观看| √…a在线天堂一区| 一级做a爱片性色毛片| 中文欧美日本在线资源| 韩国精品主播一区二区在线观看 | 波多野结衣在线播放一区| 国产福利视频在线播放| 久久久久久综合| 日韩综合在线观看| 亚洲日韩中文字幕在线播放| 欧美xx视频| 日韩性感在线| 男女男精品网站| 制服丨自拍丨欧美丨动漫丨| 精品视频999| 黄色在线免费看| 亚洲尤物视频网| 亚洲精品乱码| 尤物视频最新网址| 欧美亚洲一区三区| 麻豆影院在线| 99一区二区| 99国产精品| www.av天天| 91麻豆精品国产| 波多野结衣在线播放| 久久精品五月婷婷| 免费成人av资源网| 91麻豆免费视频网站| 欧美成人在线直播| 丝袜老师在线| 亚洲激情图片| 福利电影一区二区三区| 日本一区二区三区精品| 中文字幕9999| 97视频一区| 青青草原av在线播放| 国产精品二三区| 亚洲欧美高清视频| 日韩av手机在线看| 97精品国产福利一区二区三区| 久久久久亚洲AV成人网人人小说| 欧美午夜精品伦理| 欧美三级理伦电影| 国产视频不卡| 免费观看在线综合| 国产真实夫妇交换视频| 亚洲天堂日韩电影| 日韩一区二区三区色| 日本在线观看a| 亚洲视频一二三| 日韩av资源| 91精品国产综合久久久久久丝袜| 免费日韩av片| 久草国产在线观看| 亚洲最新在线视频| 大奶在线精品|