20
Мобильная безопасность. Что тестировать? Igor Bondarenko. Neklo LLC

Безопасность мобильных приложений. Что тестировать?

  • Upload
    sqalab

  • View
    1.739

  • Download
    12

Embed Size (px)

Citation preview

Page 1: Безопасность мобильных приложений. Что тестировать?

Мобильная безопасность. Что тестировать?

Igor Bondarenko. Neklo LLC

Page 2: Безопасность мобильных приложений. Что тестировать?

OWASP TOP 10

1/18

Page 3: Безопасность мобильных приложений. Что тестировать?

В этом докладе

2/18

Небезопасное хранение данных

Недостаточная защита каналов передачи данных

Слабая авторизация и аутентификация

Небезопасное управление сессиями

Page 4: Безопасность мобильных приложений. Что тестировать?

Insecure Data Storage

3/18

Четыре основные проблемы:

– Hardcoded and forgotten– Incorrect files permissions– SD Storage– Logs

Page 5: Безопасность мобильных приложений. Что тестировать?

Hardcoded and forgotten

4/18

- Default/test credentials - Test servers/ locals Ips

Page 6: Безопасность мобильных приложений. Что тестировать?

Incorrect files permissions

5/18

One app – One UID – 0660 mask for new files (-rw-rw----) – 0666 mask for new files (-rw-rw-rw)

Page 7: Безопасность мобильных приложений. Что тестировать?

SD Storage

6/18

Данные на SD карте доступны всем приложениям.

Page 8: Безопасность мобильных приложений. Что тестировать?

Логирование

7/18

android.permission.READ_LOGS

Page 9: Безопасность мобильных приложений. Что тестировать?

Защита от уязвимостей

8/18

• Не хранить данные на SD карте• Выключить логирование• Настраивайте права доступа с учетом того,

что пользователь может пользоваться телефоном с Root правами или с джйлбрейком

• Просмотрите конфигурационные файлы вашего приложения на предмет забытых данных.

Page 10: Безопасность мобильных приложений. Что тестировать?

Insufficient Transport Layer Protection

9/18

Основные проблемы:– Не используется шифрование.– Самоподписанные сертификаты

Page 11: Безопасность мобильных приложений. Что тестировать?

Шифрование

10/18

– Проверка трафика мобильного приложения– Использовать сертификаты, подписанные

доверенными центрами.– При использовании контент-провайдеров

проверять и прописывать права доступа

Page 12: Безопасность мобильных приложений. Что тестировать?

Контент-провайдеры

11/18

Контент провайдеры предоставляют доступ к файлам или базам данных для других приложений.

android:protectionLevel=“signature

Page 13: Безопасность мобильных приложений. Что тестировать?

Weak Authorization

12/18

• Анонимная работа с приложением• Использование пользователей с низким

уровнем привилегий для получения данных доступных всем пользователям

• Слабые пароли

Page 14: Безопасность мобильных приложений. Что тестировать?

Защита от уязвимости

13/18

• Аутентификация в мобильном приложении должна соответствовать таковой в web версии

• Локальная аутентификация должна работать через куки после того как пользователь был авторизован через сервер

• Запрет анонимной работы• Введение проверки прав пользователя• Сложные пароли

Page 15: Безопасность мобильных приложений. Что тестировать?

Improper Session Handling

14/18

Механизм переключения состояний:• Смена анонимного пользователя на

зарегистрированного• Переключение между зарегистрированными

пользователями• Переключение между пользователями с разными

правами доступа

Токен должен уничтожаться на сервере.

Куки должны быть невалидны.

Page 16: Безопасность мобильных приложений. Что тестировать?

Время жизни сессии

15/18

Долгое время жизни сессии• 15 минут для приложений с высоким уровнем

безопасности• 30 минут для приложений среднего уровня

безопасности• 1 час для остальных

Page 17: Безопасность мобильных приложений. Что тестировать?

Предсказуемые токены

16/18

UserID+Current_DateTime

Autoincrement

Page 18: Безопасность мобильных приложений. Что тестировать?

Заключение

17/18

1. Проверки не занимают много времени

2. Проверки не требуют специальных знаний

3. Все проще чем кажется

Page 20: Безопасность мобильных приложений. Что тестировать?

Вопросы

Email: [email protected]

Skype: igor.bondarenko1