证券行业中的移动应用安全分析

来源: 云巴巴 2020-03-23 17:58:31

移动互联网的出现给各界带来了深远的影响,证券行业也带来了颠覆性的影响,目前,大多证券公司都开发了自己的移动应用,但是对于这种应用不能忽略的问题就是安全。

一、证券行业业务发展概述

随着技术的发展和移动终端的普及,证券移动业务自2012年以来迎来了快速发展。 证券移动应用基本涵盖信息,市场,开户,转账,财富管理等功能,成为证券企业与用户的重要接口..

目前,证券类移动应用面临着盗版软件,隐私泄露,用户密码被盗,修改数据等诸多风险,近些年,金融类移动技术应用被盗版、被破译、数据失窃的事件屡见不鲜。一旦中国移动互联网应用发展遭遇黑客攻击,将会给我国企业和用户可以带来直接的经济利益损失,移动终端的兴起也带来了新的挑战和零散的PC时代,包括手机安全性,兼容性等问题。在经历过几年的高速经济发展中国之后,证券类移动技术应用的功能在渐趋完善的同时也造成了企业同质化极其具有严重的问题。 面对这种现象,许多经纪人选择在技术上取得突破,以提高用户的使用粘度。

移动安全的必要性

随着网络技术和移动通信技术的普及,近年来中国移动互联网银行业务的快速发展,移动互联网已经吸引了人们的生活,人们的消费逐渐过渡到手机。各证券投资公司都相继推出了自有的移动技术应用提供服务,广大用户在享受便利的同时也处于移动网络安全的风险管理之中,对于证券行业加快互联网的核心业务和数字化转型的过程中的一个重要前提是网络安全防护,是指习近平总书记的讲话在网络与信息安全工作会议上,网络安全和信息技术有总体要求。安全是企业发展的前提,发展是安全的保障,安全和发展要同步进行推进, 要树立正确的网络安全观。加快构建关键信息基础设施安全保障体系,全方位感知网络安全态势,增强网络安全防御威慑能力..

证券行业移动应用安全风险分析

总体而言,Android平台应用程序的安全形势仍不容乐观,因为Android应用程序的安全问题频繁,影响范围广,程度深的,安卓应用的安全性和更重要;证券公司自行开发的移动应用程序,有没有专业的移动应用程序的安全支持,无法有效地保护移动应用的安全性。

近期,中国信通院发布了《移动互联网企业金融APP信息系统安全管理现状白皮书》,该白皮书抽取了88个互联网金融类移动技术应用App进行研究深入分析测试,发现了十大网络安全风险隐患。

通过明文服务器的通信信道的客户端数据终端的应用互动:1.在明文传输通信数据。

2. 通信系统数据可解密:客户端APP与服务器端交互的数据进行加密信息传输,但数据我们依然存在可以被解密。

3.敏感数据可本地破解:客户端APP存储敏感数据(如登录密码,手势密码等).. ,或加密,但可以通过反向分析程序破解数据。

4.调试信息泄露:APP将帮助客户打印出发展这个信息时,通常包含敏感的参数,如纯文本消息的调试信息。

5. 敏感个人信息系统泄漏:客户端APP代码中泄漏敏感分析数据,如对称进行加密密钥,非对称加密中的私钥。认证可以使用的共享密钥,不应被暴露的后台数据库服务器资源管理公司地址等等。

6.滥用密码学:APP客户代码中使用不安全的密码系统中实现,例如,硬编码的固定对称加密,对称加密ECB模式,CBC模式IV固定的,不安全的非对称加密公钥等待。

7. 功能信息泄露:客户端APP中高管理权限的行为和功能(如发送一个短信,读取相关联系人等)没有被安全的保护。被其他无授权的应用系统程序进行调用或访问。

8.可二次打包:客户端APP后可修改代码,重新打包发布在市场上供用户下载。

9.调试:调试客户机APP可以是动态的提取,程序数据,并修改运行时逻辑。

10. 代码可逆向:客户端APP的逻辑关系能够被轻易可以获取和逆向,得到实现代码和程序中的敏感信息数据。

在这十大安全隐患,调查通过动态调整,代码注入,反编译,内容篡改,二次包装这五是风险最高级别的发现,它是最经常提到的各种移动安全论坛。结合我国证券市场行业,这些企业风险也极有可能影响导致网络交易APP被植入恶意应用程序后再传播,导致用户的密码或其它相关信息被盗。或者黑客可以利用漏洞攻入券商的移动服务端,或者客户被钓鱼而钱款被恶意转账等风险。

移动互联网的出现给各界带来了深远的影响

移动应用安全加固技术分析

1 防源码反编译

针对移动应用安全加固的发展,经历了四个阶段:代码混淆(一代加密),整壳层(二代加密),代码分离和动态加载(三代加密),虚拟机保护(四代加密)..

1)代码混淆

其原理是通过基本上在代码去除调试信息代码混淆,无用类,方法和用于替换无意义的字符序列,所述方法名称和代码的类名流动的,以达到保护的目的混乱出来;它必须根据该方案降低了反编译代码,难度反向升级的可读性,但一直难以阻止动态调试,和饼干也可以通过从标线的类名称,方法名称的功能码读取,等等,然后反向突破,它是一代使用保护技术本身并不能取得实质性的保护与做的,但可以在IOS系统中使用。

2)整体加壳

整体加壳实现原理基本上是将dex文件整体加密,然后将密文打包保存其它目录下,修改AndroidManifest.xml配置文件将程序入口指向壳代码,程序启动后,由壳代码把加密后的dex交给类加载执行;由于程序在运行时,会将解密的代码连续释放在内存空间,所以不能有效的防范内存dump获取dex。

3)代码分离及动态加载

实现工作原理将代码中的方法名和方法体进行分析分离,对分离出的方法体进行信息加密并且Hook虚拟机的部分网络接口,在应用使用到企业具体研究方法时。对方法需要进行解密并动态加载执行;该方法是基于二代破解发展技术方面提出的,在一定程度上提高防范了内存的风险,但是由于部分破解者可以同时通过使用自定义手机等方式。获取我们所有方法的明文后对数据管理进行设计组装还原明文dex,虽然破解难度极大,但是仍存在一些理论上的可能性。

很多移应用都是第三应用开发,应用开发以业务为核心,同时为了保证应用的高可用性,需要通过严格的兼容性。

 

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

内部威胁:防止自己人的危害

内部威胁:防止自己人的危害

我们总是为网络的高级外部威胁做好准备,但有时会忽略潜伏在内部的更大的威胁,这种威胁可以通过进入一个公司办公大楼,还有登录公司网络的口令。它在我们身边 ,设置我们的服务器配置软件,甚至设置应该保护我们的规则,安全界好像并未赋予内部威胁足够的看重,咱们的网络常

2020-03-24 20:34:53

简述安全电子邮件系统的具体解决方案

简述安全电子邮件系统的具体解决方案

你可能没有听过安全邮件,但电子邮件作为是最重要的现代互联网应用之一,在人们的工作和生活中处于不可取代的地位,尤其是在商务和政务应用中。企业、政府机构中的办公文档、业务数据和机密文件,都通过电子邮件传递和交流,电子邮件系统承载着大量的机密数据。而安全邮件,

2020-05-08 17:11:01

这是你所担忧的DevOps云应用安全问题吗

这是你所担忧的DevOps云应用安全问题吗

安全是一切工作的前提,没有了安全,也就没有了保障,更不用谈什么结果。这篇文章将告诉你关于DevOps云应用安全的相关知识,让你在以后关于“DevOps云应用安全”的问题上降低风险。

2020-04-15 16:22:59

数安法和个保法来了,且看 IBM 安全解决方案如何接招

数安法和个保法来了,且看 IBM 安全解决方案如何接招

隐私数据安全问题一直被大家广泛关注,拿千家万户的生活刚需——快递行业来说,每年都要发生数百起数据泄露事件,殃及上亿用户,尤其是双十二之际,快递的重要性极具突显,但与此同时,隐私数据泄露造成的问题和不便,实际上随处可见。

2021-12-14 17:51:15

医疗保健行业存在的内部威胁

医疗保健行业存在的内部威胁

尽管世界各地数据泄露和网络攻击事件屡见不鲜,但有些企业不会成为这些目标,定制网络安全和防护数据泄露是企业的重要措施。最近的一项研究发现,亚太地区49%的医疗保健组织开始数字化转型计划,但没有把网络安全纳入安全策略之中,下面将探讨医疗机构面对的风险。

2020-03-25 15:38:37

移动应用安全加固到底有没有必要?

移动应用安全加固到底有没有必要?

移动应用的应用加固、安全测评、兼容性测试、盗版监控、崩溃检测、安全组件等一系列服务也都是需要做的,这不是针对用户,而是针对的是企业或者说是开发者,通过移动应用安全的解决方案来让移动应用更加稳定、简单、有效。

2022-11-23 10:30:49

严选云产品

大蓄资本上市服务 大蓄资本上市服务,协调券商、会所、律所实现无缝对接,提供一站式服务。上市为导向,全面统筹和管理上市进程, 顺利融资和上市。具有丰富的央地政企平台资源,对接各方需求。深刻洞察地方招商和企业发展需求并提供深入服务。
德姆斯工业设备智能运维与管控整体解决方案 德姆斯工业设备智能运维与管控整体解决方案,以一套完整的预测性维护方案为核心抓手,基于设备数据、Al算法和设备机理模型,打造工业设备智能运维和管控整体解决方案。为了满足不同行业和客户的需求,德姆斯致力于打造多种终端产品,包括无线终端、有线终端、移动终端的解决方案,以适应不同行业场景的应用。
开源网安SourceCheck开源组件管理平台 开源网安SourceCheck开源组件管理平台是开源网安提供的软件成分分析SCA产品,用于第三方组件安全管控,包括企业组件使用管理,组件使用合规性审计,新漏洞感知预警,开源代码知识产权审计等,支持对源码及发布包检测,是 OWASP Top 10中“使用含有已知漏洞的组件”安全风险的最佳解决方案。
数说故事线下门店选址解决方案 数说故事线下门店选址解决方案,按照消费客群属性,来做目标商圈划分, 进行精细化渠道布点。以生活圈为例:以小区AOI为核心,生活相关POI为辅助 ,结合路网切分,根据距离进行聚类,形成生活圈。
天锐绿盾 企业信息安全一体化解决方案 天锐绿盾全方位的产品设计理念,三位一体化管理,事前主动防御;事中全程加密;事后审计分析;多功能模块组合的统一平台化管理。详细记录各终端程序安装和表更情况、监控各软件使用情况,采用Windows内核的文件过滤驱动实现数据加解密,安全、稳定、效率高。
思必驰智能会议解决方案 思必驰是国内专业的对话式人工智能平台公司,拥有全链路的智能语音语言技术,自主研发新一代人机交互平台(DUI 和人工智能芯片(TH1520);为车联网、IoT及众多行业场景合作伙伴提供自然语言交互解决方案,同时不断丰富后端资 源,满足用户多样化需求,沟通万物、打理万事。 截至2021年底,思必驰拥有各类已授权的知识产权近900件,其中发明专利200余项,软著200余项,是国际上极少数拥有自主知识产权、中英文综合语音技术(语音识别、语音合成、自然语言理解、智能交互决策、声纹识别、情绪识别等的公司之一,多次在国际评测中夺得冠军,被列入国家发改委“互联网+”重大工程和人工智能创新发展工程、工信部人工 智能与实体经济深度融合创新项目等,累计参与40余项国家级行标制定。 思必驰已于2020年8月完成数亿元人民币的Pre-IPO融资,与阿里、腾讯、小米、富士康、联想、OPPO、长虹、顺丰、圆通、龙湖地产等企业达成合作。

甄选10000+数字化产品 为您免费使用

申请试用