icon无处不在的移动应用安全威胁,端安全亦是移动应用安全保障的重要组成部分icon
端安全
代码逆向分析
植入木马、恶意代码
动态注入、调试
窃取核心算法、业务逻辑
添加广告SDK、非法获利
界面劫持、钓鱼欺诈
通信管道安全
流量劫持、信息截取
密钥、算法泄露
中间人攻击、身份伪造
数据篡改 数据爬取
服务器安全
接口恶意调用
非法刷单、非法刷票
营销活动作弊
恶意爬取
批量注册
脱机挂
icon成熟的移动互联网黑灰产产业链icon

产业链成熟,分工明确,难以杜绝

icon巨额的移动互联网黑灰产损失icon
产值客观,危害巨大
截至2020年6月,我国网民规模达9.4亿,手机网民规模达8.97亿,其中手机网民占95.4%。截止2018年末,中国数字经济总量将近35.8万亿,占GDP总量36.2%。网络犯罪已成产业化发展,黑灰产从业者人数超过百万。每年造成的直接经济损失达千亿,间接社会成本增加近5千亿。
icon移动应用开发过程中容易忽视的问题icon
权限控制
开发过程中因业务需要而申请使用的系统权限,但因未遵从最小化需要原则而导致权限滥用,为攻击者提供了便利。
数据与通信
应用开发方为实现业务目的,专注于业务层面的数据存储与应用、云端通信功能,但未考虑或只是简单加密处理数据及通信内容。
三方代码使用
开发者因业务需要,依赖系统本身接口,或三方提供的各类依赖、接口、协议,使用过程中存在设计缺陷导致存在漏洞、风险。
源代码漏洞
系统底层源代码本身或多或少存在一些漏洞,开发者在开发过程中未针对这些漏洞设计对应的防范策略。
残留、测试日志
由于移动应用开发周期一般较短,为追求快速上线,开发者在上线前忽略代码中为进行测试而编写的日志输出代码,为攻击者提供重要信息。
icon移动应用开发流程中的应用安全测试icon

提前发现应用风险,防范于未然。安全测试的作用在于提前发现风险,针对可能存在的漏洞设置合理的加密方案,预防应用上线后漏洞被攻击者利用,并导致应用被破解、调试,泄漏应用核心数据、信息。

设计
安全咨询
安全机制设计
开发
安全组件SDK
防破解加固
通讯加密
测试
自动化渗透测试
隐私合规检测
性能测试
兼容性测试
分发
渠道监控
ROI分析
运营
作弊监控
外挂对抗
盗版监控
钓鱼应用监控
icon业务层面上,移动应用安全检测有助于应用整体安全运营icon

帮助移动应用厂商发现隐藏的应用风险、漏洞

优化权限使用机制
合理申请、使用系统权限,助力应用安全合规运行,防止权限泄漏导致的应用漏洞。
封堵接口、代码漏洞
排查各类依赖、接口及组件使用过程中的不合理之处,预防黑客利用此类风险进行攻击。
检测通信加密强度
检测移动应用在通信时的加密强弱程度,合理提高加密强度,防止因无加密或弱加密导致通信内容被截取、破解。
提高数据存储安全性
移动应用中的数据涉及用户、业务的核心信息,安全的数据存储方式,能够有效防止信息泄漏,预防因此带来的经济损失事件及被下架事件。
icon监管层面上,移动应用安全自查与加固是厂商应尽的基本义务icon

监管机构鼓励开发厂商对移动端应用进行安全检查、加固,近年来,因移动应用自身安全问题而导致数据泄漏的时间层出不穷(如19年Whatsapp允许黑客永久删除群组聊天记录漏洞,20年Clubhouse用户数据泄漏事件、5.3亿微博用户数据泄漏到暗网事件),因安全问题被监管机构要求下架整改的应用亦屡见不鲜。

icon全方位覆盖的移动应用程序各个层面icon

囊括9大方向的检测技术,覆盖Android、iOS移动应用安全全场景

icon深度的、动静结合的移动应用安全检测技术icon

静态与动态检测技术结合,共计Android 77项、iOS 34项个检测项

icon覆盖各类权威APP测评标准的检测服务icon

测评项符合国家、行业标准,易盾移动应用安全检测服务,基于各类权威APP测评标准,满足客户检测场景需求。

安全测评依据标准、规范

《互联网信息服务管理办法》 《GBT 22239-2018信息安全技术网络安全等级保护基本要求》 《信息安全技术 网络安全等级保护测评要求》 《GBT25070-2019信息安全技术网络安全等级保护安全设计技术要求》 《App违法违规收集使用个人信息行为认定方法》

安全测评依据标准、规范

《中国人民银行办公厅关于开展支付安全风险专项排查工作的通知》 《信息安全技术 公共及商用服务信息系统个人信息保护指南》 《信息安全技术 移动智能终端个人信息保护技术要求》 《YD/T 1438-2006 数字移动台应用层软件功能要求和测试方法》 《YD/T 2307-2011 数字移动通信终端通用功能技术要求和测试方法》

安全测评依据标准、规范

《电子银行业务管理办法》 《电子银行安全评估指引》 《中国金融移动支付客户端技术规范》 《中国金融移动支付应用安全规范》 《信息安全技术 移动互联网应用(App)收集个人信息基本规范》

icon详尽的检测报告及代码级修复示例icon

代码层级检测详情及修复示例,助力应用整改

icon全自动化的检测服务icon

自动化检测,缩短排查时间,提高整改效率,并且支持批量检测

icon两种服务部署模式,支持通过SaaS方式使用服务,同时可定制私有化部署服务icon
SaaS平台服务,简便、快捷、节省资源
私有化部署,快捷、批量、数据保密
icon场景:应用上线前安全检查icon

通过应用安全检测服务,在应用上线运营前进行安全漏洞、风险问题排查,针对漏洞、风险问题进行整改,复检无问题后上线运营,可以最大化保证应用的安全运营及业务的可持续化。

icon场景:根据监管要求进行等保过检,应用合规化管理icon
产品推荐 查看更多>>
    默安科技 雳鉴STAC-威胁建模分析系统

    威胁建模分析系统专注解决软件开发流程(SDL)中需求与设计阶段的安全问题。分析项目场景与软件架构,自动化识别可能存在的威胁,提出安全需求。在设计之初就考虑安全问题,以最小成本解决安全风险,为软件植入“先天的”安全基因。

    早期风险预警

    威胁闭环管理

    沉淀安全架构

    满足合规要求

    敏捷科技文件溯源系统DT

    敏捷文件溯源系统利用数字水印和电子标签技术,对设备屏幕、涉密文档和纸质文件上打标记,预防拍照、截图和打印外泄敏感内容,以及对外泄文件进行分析,定位出泄密源头,追溯文件负责人,从而对企业内部的整体数据防泄漏提供有效的补充,打造数据安全闭环。

    屏幕水印

    打印水印

    文件水印

    文件追踪

    网御星云邮件安全管理系统

    网御邮件安全管理系统是一套将反垃圾邮件、病毒过滤、防内部滥发、反恶意攻击、邮件归档等功能进行无缝整合的一体化的电子邮件安全防护解决方案。精准发现垃圾邮件、拦截病毒、勒索、钓鱼邮件,减少带宽消耗,减少垃圾干扰;防止邮件DDOS攻击,字典攻击,有效保护邮件系统安全稳定;防止内部滥发,保护邮件系统不被列入黑名单,确保通信通畅,保护邮件系统稳定,从而实现对邮件系统全面有效的保护。

    监控系统

    采集系统

    分析系统

    发布系统