移动应用安全的四大常见问题及解决方案

来源: 云巴巴 2020-03-23 18:12:14

    移动应用安全的状况可以归结为四个主要方向:网络安全数据安全,代码安全,设备安全。

移动应用安全的四大常见问题及解决方案

    1、网络安全
    网络安全分为四个部分:数据防泄漏,请求防重放,具有防篡改性和身份防伪装。
    解决数据泄漏预防的关键是数据必须加密,请求防重放则可以同时通过网络请求时在参数中携带大量时间戳、随机数、流水号、“时间戳+流水号”这四种不同方式解决措施来予以进行防护。
    内容防篡改企业需要通过我们对内容进行加盐哈希,再在服务端校验哈希值,身份防伪有两种解决方案。方案一是Token身份认证:给Token一个有效期,防止Token泄露之后,攻击者其可以长期非法调用。
    方案二是数字签名:通信过程中发送方对通信内容进行Hash生成摘要,然后用自己的私钥进行加密生成数字签名一起发送给接收方,接收方接收到后用自己的公钥进行解密来验证发送方的真实性,通过比对自己发送方的摘要信息与自己计算得出的摘要信息来验证内容是否被篡改。
    2、数据安全
    针对存储的安全管理防护,我们在数据技术落地的时候一定要进行加密处理,防止他人拿到一个重要的敏感数据,其次,我们要创建私有类型数据,尽量用private的创建方式,而不是全局的创建方式。
    3、代码安全
    常见逆向工程套路主要分为三种:反编译、脱壳、动态分析, 以下防止代码反编译的方法:代码混淆,签名验证,使用反编译工具漏洞保护,加固,防动态分析则可以从反调试、反Xposed、反root三个维度进行入手。
    4、设备安全
    开发人员可以检查设备所在的环境,以确定设备是否处于异常状态, 如果设备处于异常状态,则可能处于黑色生产工具的控制之下。 常见的黑色产品包括“移动卡商和接码平台”,改机工具,打码平台和群控系统。
    黑产的攻击场景
    黑产的攻击场景主要有以下四种:渠道市场推广、登录用户注册、营销管理活动、社区社会互动。在渠道推广环节,APP开发者可能会遇到自动化批量刷量的黑产设备,它们会伪造虚假激活,让APP推广的钱白白浪费。
    当你登录注册,黑色的制作方会打我们的数据库攻击,并提供了大量的垃圾帐户的注册。到了营销活动环节,攻击者可以针对APP优惠活动,提供大量的账号薅羊毛,现场刷榜在社区互动,发送垃圾邮件的攻击是炭黑生产的一种常见形式。
    防范黑产的措施
    我们首先可以对手机上的设备管理信息进行全方面的检查,检查维度包括设备信息有无被篡改、手机上root环境是否处于root环境、有无安装一个Xposed的框架、系统是否被修改过、是否处于虚拟机的环境、部分地理位置异常是是否频繁。
    检查后对这些风控数据信息予以及时记录,并把我们这些数据提交给风控引擎可以进行多维度的分析,比如可以对它进行IP风险管理评分、IP画像技术以及通过判断手机号是否在黑名单。我们的用户模型来识别高风险的多维度,风险水平并告知客户,以进行一些保护。
    防范黑产的案例
    以渠道进行质量管理评估为例,渠道刷量分为两个机器刷量和人工刷量, 机器刷的特点是使用带有机床的群控系统,全自动下载激活,其自动化程度相对较高,但我们可以通过识别设备信息,分析机器操作和人工操作的差异特性来识别机器刷量的情况。
    和人工刷量一般通过众包平台,IM群等方式发送任务,其特点是人员分散、设备真实,但技术能力偏弱。 设备将在手动刷量下会频繁卸载和安装,应用的活动程度与以前不一样,处于异常状态。我们可以结合这些功能的画像和用户识别这种类型的人工刷量行为。
    个验
    为了帮助开发人员识别移动安全智能,推的安全隐患,领域也推出了相应的解决方案 - “个验”是个推面向开发者推出的“一键认证”SDK,可以帮助APP开发者实现用户一键免密登录,简化APP登录流程,有效减少用户流失并提升转化。
    作为我们新一代的验证解决问题方案,个推一键认证的功能特性更体现在能为APP开发者可以提供财务风险管理识别和风险防护的系列方案。
    在风险识别方面,个验可以通过设备、网络、行为等多维度识别设备风险,准确识别出财务风险后,企业可提前对其加以防范,有效方法降低公司运营管理风险,在风险进行防护技术方面,个验在不影响正常用户信息使用的情况下,可以同时通过动画验证码阻止恶意自动化控制程序的进一步操作。
    结语
    如今,黑产攻击造成的资产或声誉损失的现场层出不穷,设备风险控制任重道远,个推将不断挖掘其丰富的数据资产,不断打磨自身技术,帮助APP开发者有效识别风险设备,确保业务安全

 

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

数字化安全工作间,企业数字化转型好助手

数字化安全工作间,企业数字化转型好助手

为用户提供的统一移动安全办公客户端软件(APP),数字化安全工作空间(SEWorkspace)。可方便用户随时随地处理工作事务、通过移动智能设备安全的接入企业业务,访问内部资源。为数字化安全应用提供更为轻量级的服务入口,从安全入手,资源利用更高效、更便捷,

2020-05-18 16:43:35

网络安全的误区有哪些

网络安全的误区有哪些

关于网络安全的几个误区你知道吗?

2020-03-13 15:15:57

安全邮件系统可有效的解决的四个威胁

安全邮件系统可有效的解决的四个威胁

现在来说,不管是工作还是学习,都少不了使用电子邮件,安全邮件系统即电子邮件系统的升级版,可有效解决电子邮件现在所面临四大安全威胁。要建立完善的安全邮件防护体系,必须从电子邮件客户端软件、邮件服务器端安全、安全邮件服务提供商等各个方面采取相应的技术措施,

2020-05-08 17:07:33

等保到底是什么?企业如何实现信息安全等级保护?

等保到底是什么?企业如何实现信息安全等级保护?

早在2017年,等保就已经在很多上市企业中实行。在进入18年之后,等保2.0概念更新之后,国家就更加强调企业等保合规的执行了。那么什么是等保呢?等保的全称是信息安全等级保护,是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这

2022-11-23 16:06:32

关注网络安全,RSAC 2020 十大网络安全趋势

关注网络安全,RSAC 2020 十大网络安全趋势

在去年的RSA美国大会上,女演员、作家兼制片人Tina Fey在演讲时宣称,影视行业与网络安全之间的交集很少,但随着RSA会议主席休•汤普森(Hugh Thompson)与她的深入探讨,人类一些行为具有超越时间、空间和行业的共性内容,这一观点得到彰显

2020-03-13 16:51:40

数安法和个保法来了,且看 IBM 安全解决方案如何接招

数安法和个保法来了,且看 IBM 安全解决方案如何接招

隐私数据安全问题一直被大家广泛关注,拿千家万户的生活刚需——快递行业来说,每年都要发生数百起数据泄露事件,殃及上亿用户,尤其是双十二之际,快递的重要性极具突显,但与此同时,隐私数据泄露造成的问题和不便,实际上随处可见。

2021-12-14 17:51:15

严选云产品

来也科技对话式AI平台(吾来) 帮助企业客户搭建、训练和管理对话机器人。目前已成功应用到零售、母婴、旅游、教育、通信、汽车和金融等行业,助力企业销售、客服、行政、人事、法务等场景实现智能化转型。
随幻智能科技一站式线上虚拟活动平台 随幻智能科技一站式线上虚拟活动平台,一个摄像头+一台PC,零门槛,快速上手使用,功能强大、操作便捷的自助式虚拟演播工具。1分钟拥有企业自己的日常虚拟演播厅,极速升级个人直播间。全方位满足高质量超大型活动,随幻资深虚拟制片导演团队。
长亭科技 政务云集约化安全建设方案 长亭科技政务云集约化安全建设方案,搭建应用安全塔防体系,实现政务云上安全防护能力的补充升级,满足在政府网站集约化建设过程中,相关法律法规政策的安全合规要求,以及应对网站集约后集中的应用安全风险。
小鹅通App内嵌课堂 为了满⾜移动应⽤搭建课堂的需求,⼩鹅通将知识商品交易、服务、分发系统开放,移动开发者通过⼀个SDK便可以在App内集成⼩鹅通提供的整个交易服务,享受完善的基础知识商品、营销玩法、 教学互动、内容分销等能⼒。
金蝶KIS云旗舰版V7.0成本管理解决方案 金蝶KIS云·旗舰版帮助企业实现采购、仓存、销售、生产、财务、经营管理业务上云,为小型企业提供一站式的云服务,助力企业提升竞争力。提供轻分析业务实体自定义工具从管理走向经营,助力企业经营决策,支持单据自定义字段分析,持续迭代增加单据的嵌入式分析,丰富主题式分析的业务实体。
深信服同架构混合云解决方案 深信服同架构混合云解决方案提供统一的云管理平台,支持企业在私有云和专属云之间灵活调度资源。该方案基于超融合架构,实现云边协同,确保业务连续性和数据安全,适用于多种应用场景,助力企业实现数字化转型和业务创新。

甄选10000+数字化产品 为您免费使用

申请试用