icon无处不在的移动应用安全威胁,端安全亦是移动应用安全保障的重要组成部分icon
端安全
代码逆向分析
植入木马、恶意代码
动态注入、调试
窃取核心算法、业务逻辑
添加广告SDK、非法获利
界面劫持、钓鱼欺诈
通信管道安全
流量劫持、信息截取
密钥、算法泄露
中间人攻击、身份伪造
数据篡改 数据爬取
服务器安全
接口恶意调用
非法刷单、非法刷票
营销活动作弊
恶意爬取
批量注册
脱机挂
icon成熟的移动互联网黑灰产产业链icon

产业链成熟,分工明确,难以杜绝

icon巨额的移动互联网黑灰产损失icon
产值客观,危害巨大
截至2020年6月,我国网民规模达9.4亿,手机网民规模达8.97亿,其中手机网民占95.4%。截止2018年末,中国数字经济总量将近35.8万亿,占GDP总量36.2%。网络犯罪已成产业化发展,黑灰产从业者人数超过百万。每年造成的直接经济损失达千亿,间接社会成本增加近5千亿。
icon移动应用开发过程中容易忽视的问题icon
权限控制
开发过程中因业务需要而申请使用的系统权限,但因未遵从最小化需要原则而导致权限滥用,为攻击者提供了便利。
数据与通信
应用开发方为实现业务目的,专注于业务层面的数据存储与应用、云端通信功能,但未考虑或只是简单加密处理数据及通信内容。
三方代码使用
开发者因业务需要,依赖系统本身接口,或三方提供的各类依赖、接口、协议,使用过程中存在设计缺陷导致存在漏洞、风险。
源代码漏洞
系统底层源代码本身或多或少存在一些漏洞,开发者在开发过程中未针对这些漏洞设计对应的防范策略。
残留、测试日志
由于移动应用开发周期一般较短,为追求快速上线,开发者在上线前忽略代码中为进行测试而编写的日志输出代码,为攻击者提供重要信息。
icon移动应用开发流程中的应用安全测试icon

提前发现应用风险,防范于未然。安全测试的作用在于提前发现风险,针对可能存在的漏洞设置合理的加密方案,预防应用上线后漏洞被攻击者利用,并导致应用被破解、调试,泄漏应用核心数据、信息。

设计
安全咨询
安全机制设计
开发
安全组件SDK
防破解加固
通讯加密
测试
自动化渗透测试
隐私合规检测
性能测试
兼容性测试
分发
渠道监控
ROI分析
运营
作弊监控
外挂对抗
盗版监控
钓鱼应用监控
icon业务层面上,移动应用安全检测有助于应用整体安全运营icon

帮助移动应用厂商发现隐藏的应用风险、漏洞

优化权限使用机制
合理申请、使用系统权限,助力应用安全合规运行,防止权限泄漏导致的应用漏洞。
封堵接口、代码漏洞
排查各类依赖、接口及组件使用过程中的不合理之处,预防黑客利用此类风险进行攻击。
检测通信加密强度
检测移动应用在通信时的加密强弱程度,合理提高加密强度,防止因无加密或弱加密导致通信内容被截取、破解。
提高数据存储安全性
移动应用中的数据涉及用户、业务的核心信息,安全的数据存储方式,能够有效防止信息泄漏,预防因此带来的经济损失事件及被下架事件。
icon监管层面上,移动应用安全自查与加固是厂商应尽的基本义务icon

监管机构鼓励开发厂商对移动端应用进行安全检查、加固,近年来,因移动应用自身安全问题而导致数据泄漏的时间层出不穷(如19年Whatsapp允许黑客永久删除群组聊天记录漏洞,20年Clubhouse用户数据泄漏事件、5.3亿微博用户数据泄漏到暗网事件),因安全问题被监管机构要求下架整改的应用亦屡见不鲜。

icon全方位覆盖的移动应用程序各个层面icon

囊括9大方向的检测技术,覆盖Android、iOS移动应用安全全场景

icon深度的、动静结合的移动应用安全检测技术icon

静态与动态检测技术结合,共计Android 77项、iOS 34项个检测项

icon覆盖各类权威APP测评标准的检测服务icon

测评项符合国家、行业标准,易盾移动应用安全检测服务,基于各类权威APP测评标准,满足客户检测场景需求。

安全测评依据标准、规范

《互联网信息服务管理办法》 《GBT 22239-2018信息安全技术网络安全等级保护基本要求》 《信息安全技术 网络安全等级保护测评要求》 《GBT25070-2019信息安全技术网络安全等级保护安全设计技术要求》 《App违法违规收集使用个人信息行为认定方法》

安全测评依据标准、规范

《中国人民银行办公厅关于开展支付安全风险专项排查工作的通知》 《信息安全技术 公共及商用服务信息系统个人信息保护指南》 《信息安全技术 移动智能终端个人信息保护技术要求》 《YD/T 1438-2006 数字移动台应用层软件功能要求和测试方法》 《YD/T 2307-2011 数字移动通信终端通用功能技术要求和测试方法》

安全测评依据标准、规范

《电子银行业务管理办法》 《电子银行安全评估指引》 《中国金融移动支付客户端技术规范》 《中国金融移动支付应用安全规范》 《信息安全技术 移动互联网应用(App)收集个人信息基本规范》

icon详尽的检测报告及代码级修复示例icon

代码层级检测详情及修复示例,助力应用整改

icon全自动化的检测服务icon

自动化检测,缩短排查时间,提高整改效率,并且支持批量检测

icon两种服务部署模式,支持通过SaaS方式使用服务,同时可定制私有化部署服务icon
SaaS平台服务,简便、快捷、节省资源
私有化部署,快捷、批量、数据保密
icon场景:应用上线前安全检查icon

通过应用安全检测服务,在应用上线运营前进行安全漏洞、风险问题排查,针对漏洞、风险问题进行整改,复检无问题后上线运营,可以最大化保证应用的安全运营及业务的可持续化。

icon场景:根据监管要求进行等保过检,应用合规化管理icon
产品推荐 查看更多>>
    安天融川代码安全检测系统AntiySCS

    安天融川代码安全检测系统AntiySCS是安天自主研发的面向软件产品全生命周期的安全开发检测系统。在应用上线前尽可能早地消灭高危漏洞、业务安全风险等在内的安全问题,从源头上避免安全事故。融川是一款全面、高效的代码安全解决产品,融合了软件组件分析(SCA)和静态应用安全测试(SAST)的先进能力。它旨在帮助企业和开发团队发现和修复代码中的安全漏洞、弱点和潜在风险,从而提升软件质量和保护业务安全。替代繁重的人工步骤,在开发阶段及时阻断不安全的组件及源码,从而防止来自软件供应链的污染传播。

    检测能力

    开放接口

    漏洞全流程管理

    报告和可视化分析

    移动应用安全检测系统

    移动应用安全检测系统 检测App内部存在的安全风险、漏洞,对发现的安全问题给出解决建议,帮助开发者了解并提高其开发程序的安全性。

    高效稳定

    使用便捷

    长亭科技 云平台多租户资产风险管理解决方案

    本方案采用洞鉴(X-Ray)安全评估系统的轻量化分布式部署模式,深度适配云架构、融入云管平台,在云平台使用一个管理端,对所有扫描节点进行统一管理,规避了需要在VPC内部署完整扫描器的弊端。满足云租户随时扩展的需求,灵活适配云场景。最终使企业安全建设者可以级联配置、集中管理,统一下发扫描策略、上收操作日志。

    深度适配云架构

    融入云管平台

    灵活适配

    集中管理