移动应用安全的四大常见问题及解决方案

来源: 云巴巴 2020-03-23 18:12:14

    移动应用安全的状况可以归结为四个主要方向:网络安全数据安全,代码安全,设备安全。

移动应用安全的四大常见问题及解决方案

    1、网络安全
    网络安全分为四个部分:数据防泄漏,请求防重放,具有防篡改性和身份防伪装。
    解决数据泄漏预防的关键是数据必须加密,请求防重放则可以同时通过网络请求时在参数中携带大量时间戳、随机数、流水号、“时间戳+流水号”这四种不同方式解决措施来予以进行防护。
    内容防篡改企业需要通过我们对内容进行加盐哈希,再在服务端校验哈希值,身份防伪有两种解决方案。方案一是Token身份认证:给Token一个有效期,防止Token泄露之后,攻击者其可以长期非法调用。
    方案二是数字签名:通信过程中发送方对通信内容进行Hash生成摘要,然后用自己的私钥进行加密生成数字签名一起发送给接收方,接收方接收到后用自己的公钥进行解密来验证发送方的真实性,通过比对自己发送方的摘要信息与自己计算得出的摘要信息来验证内容是否被篡改。
    2、数据安全
    针对存储的安全管理防护,我们在数据技术落地的时候一定要进行加密处理,防止他人拿到一个重要的敏感数据,其次,我们要创建私有类型数据,尽量用private的创建方式,而不是全局的创建方式。
    3、代码安全
    常见逆向工程套路主要分为三种:反编译、脱壳、动态分析, 以下防止代码反编译的方法:代码混淆,签名验证,使用反编译工具漏洞保护,加固,防动态分析则可以从反调试、反Xposed、反root三个维度进行入手。
    4、设备安全
    开发人员可以检查设备所在的环境,以确定设备是否处于异常状态, 如果设备处于异常状态,则可能处于黑色生产工具的控制之下。 常见的黑色产品包括“移动卡商和接码平台”,改机工具,打码平台和群控系统。
    黑产的攻击场景
    黑产的攻击场景主要有以下四种:渠道市场推广、登录用户注册、营销管理活动、社区社会互动。在渠道推广环节,APP开发者可能会遇到自动化批量刷量的黑产设备,它们会伪造虚假激活,让APP推广的钱白白浪费。
    当你登录注册,黑色的制作方会打我们的数据库攻击,并提供了大量的垃圾帐户的注册。到了营销活动环节,攻击者可以针对APP优惠活动,提供大量的账号薅羊毛,现场刷榜在社区互动,发送垃圾邮件的攻击是炭黑生产的一种常见形式。
    防范黑产的措施
    我们首先可以对手机上的设备管理信息进行全方面的检查,检查维度包括设备信息有无被篡改、手机上root环境是否处于root环境、有无安装一个Xposed的框架、系统是否被修改过、是否处于虚拟机的环境、部分地理位置异常是是否频繁。
    检查后对这些风控数据信息予以及时记录,并把我们这些数据提交给风控引擎可以进行多维度的分析,比如可以对它进行IP风险管理评分、IP画像技术以及通过判断手机号是否在黑名单。我们的用户模型来识别高风险的多维度,风险水平并告知客户,以进行一些保护。
    防范黑产的案例
    以渠道进行质量管理评估为例,渠道刷量分为两个机器刷量和人工刷量, 机器刷的特点是使用带有机床的群控系统,全自动下载激活,其自动化程度相对较高,但我们可以通过识别设备信息,分析机器操作和人工操作的差异特性来识别机器刷量的情况。
    和人工刷量一般通过众包平台,IM群等方式发送任务,其特点是人员分散、设备真实,但技术能力偏弱。 设备将在手动刷量下会频繁卸载和安装,应用的活动程度与以前不一样,处于异常状态。我们可以结合这些功能的画像和用户识别这种类型的人工刷量行为。
    个验
    为了帮助开发人员识别移动安全智能,推的安全隐患,领域也推出了相应的解决方案 - “个验”是个推面向开发者推出的“一键认证”SDK,可以帮助APP开发者实现用户一键免密登录,简化APP登录流程,有效减少用户流失并提升转化。
    作为我们新一代的验证解决问题方案,个推一键认证的功能特性更体现在能为APP开发者可以提供财务风险管理识别和风险防护的系列方案。
    在风险识别方面,个验可以通过设备、网络、行为等多维度识别设备风险,准确识别出财务风险后,企业可提前对其加以防范,有效方法降低公司运营管理风险,在风险进行防护技术方面,个验在不影响正常用户信息使用的情况下,可以同时通过动画验证码阻止恶意自动化控制程序的进一步操作。
    结语
    如今,黑产攻击造成的资产或声誉损失的现场层出不穷,设备风险控制任重道远,个推将不断挖掘其丰富的数据资产,不断打磨自身技术,帮助APP开发者有效识别风险设备,确保业务安全

 

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

在不远未来,让我们更好的运用安全网关

在不远未来,让我们更好的运用安全网关

虽然从发明到现在仅50年,电脑已经在所有商业和领域中成了不可或缺的一部分,近几年来,随着计算机的普及,安全网关的技术也越来越优秀。大数据安全网关典型应用于大数据平台在进行分发数据时,在数据分发时,实时对经过设备的数据进行脱敏后分发,大数据安全网关系统可以,

2020-04-29 17:35:41

快来了解一下什么是安全网管系统

快来了解一下什么是安全网管系统

在全球流行的深度打击实体经济,现在,再次给企业的数字化改造敲响了警钟,兼并和加快跨部门跨组织及数字化协同的业务流程,安全网管系统正在成为管理者办公桌的日常选择。 安全网管系统是由一些不同技术的奇妙融合而形成的,它不仅可以实现一些简单的协议级过滤,还能实现

2020-04-30 16:55:30

敏捷科技部署要求高吗?都有哪些要求?

敏捷科技部署要求高吗?都有哪些要求?

敏捷科技长期深耕数据安全领域,在数据安全,防勒索,文档安全,打印安全,数据备份,邮件安全等方面都有相关领域的产品,也分为了云产品、数据管理系列产品、数据安全系列产品几个方面。

2022-11-23 16:41:50

企业管理问题之网络安全,不是你以为的技术问题

企业管理问题之网络安全,不是你以为的技术问题

网络安全是指网络系统的硬件、不因偶然的或者恶意的原因而遭受到破坏、更改、泄露,软件及其系统中的数据受到保护,数字化安全系统连续可靠正常地运行,网络服务不中断。 2020年4月27日,国家发布有关网络安全的方法是由互联网信息办公室、国家发展和改革委员会、工

2020-05-18 16:35:42

二十年网络安全关键词统计,CISO的角色再一次转变

二十年网络安全关键词统计,CISO的角色再一次转变

安全转型研究基金会(Security Transformation Research Foundation)近日发布的网络安全内容关键词分析突显了网络安全语境在过去20年中的发展轨迹和重大趋势。

2020-03-13 16:31:28

漏扫还能玩出花来?|洞鉴闯关场景化需求难题

漏扫还能玩出花来?|洞鉴闯关场景化需求难题

为应对新时期复杂多变的实际业务场景,洞鉴(X-Ray)安全评估系统主动求新、求变,全方位多角度“变形” 从容应对六大场景难关。

2022-03-31 19:51:59

严选云产品

京东科技云原生统一存储解决方案 京东科技云原生统一存储解决方案,通过技术手段优化长尾时延,百万IOPS 时,时延低于200us,延迟指标优于多数竞品。全面使用QLC存储介质,厂商认证为国内最大规模应用QLC SSD的云厂商;云海采用无Leader、无复制组机制、多副本皆可读,保障系统连续性。
千匠网络云订货平台 千匠网络云订货平台,打通线上/线下招商方式,通过转介绍提升招商能力。经销商资质、可售商品、渠道价格,便于品牌方渠道管理。支持多账号,便于经销商工作分配。提升用户的主动活跃;增强用户的粘性,形成竞争壁垒。延长用户的生命周期,提升给平台带来的价值。
威努特入侵检测与防御系统IDPS 威努特入侵检测与入侵防御系统可以对传统网络和工业网络的运行状况进行监视,发现并阻断各种入侵攻击、异常流量、非法操作或异常行为的软硬件一体化设备,可实时检测内部和外部攻击。实现入侵行为检测、web 攻击检测、安全风险评估、安全威胁可视化等功能,提供给用户全面的信息展现,为改善用户网络的风险控制环境提供决策依据。
ThreatGrid恶意软件分析平台 AMP Threat Grid设备可提供内部部署高级恶意软件分析功能,其中包含深度的威胁分析和丰富的内容。它支持组 织上传恶意软件样本,从而有助于组织实现合规性并遵循政策限制。
励销云 励销云是一款国内领先的主动式获客智能销售系统,旨在帮助中小企业“低成本、高效率”的开发新客户和经营老客户
纷享销客 CRM客户关系管理系统 纷享销客CRM客户关系管理系统,帮公司管理与客户之间的关系,通过对用户行为追踪,识别意向客户,掌握用户喜好及需求,对用户标签及分类,进行精准化营销,通过数字化工具提升协作效率和销售业绩。

甄选10000+数字化产品 为您免费使用

申请试用