网易首页 > 网易号 > 正文 申请入驻

2024版OWASP移动应用系统10大安全风险简析

0
分享至

随着移动互联网用户数量急剧增长,移动应用系统已经实现了典型生活场景的全覆盖,并渗透到了多个企业级应用领域。移动应用的快速扩张也带来了诸如数据违规收集、数据恶意滥用、数据非法获取、数据恶意散播等安全风险。这些安全风险广泛存在于当前主流的移动应用系统中,严重威胁数据安全与个人信息安全。

近日,OWASP(全球开放应用软件安全项目组织)发布了最新版移动应用系统10大安全风险目录,这是自2016年以来该机构首次对移动应用系统相关的风险进行更新,重点增加了对供应链安全、隐私保护等方面的风险关注。这份目录对广大移动应用程序开发人员来说很重要,它描述了移动应用程序开发时最严重的安全风险相关信息,同时也给出了缓解方法和建议。

1

凭据使用不当


OWASP认为,当前移动应用程序开发的主要风险是来自凭据、API密钥及其他秘密信息的安全性。黑客可以利用移动应用程序中硬编码凭据和使用不当的运行时秘密信息,对移动应用程序的关键功能实现未授权访问。此外,如果攻击者借助一些定制的工具和脚本,就可以进一步通过被盗的密钥来访问后端系统和API。

防护建议

开发则应该严格禁止将凭据、密钥等信息保留在应用程序代码中,同时应该采取措施以保护运行中的移动应用程序静态和传输中秘密信息。此外,组织应该确保能够定期快速地轮换任何密钥,尤其是第三方API密钥。

2

供应链安全性不足

供应链攻击是针对企业使用的外部组建或工具的攻击,能够在组织不知觉的情况下将漏洞、不安全内容或恶意代码引入到应用程序中。这些组件如果没有得到适当的保护,可能会带来各种安全风险。例如,第三方组件可能访问敏感数据或允许恶意代码在设备上运行。供应链攻击路径可能是组织内部的恶意员工、系统中引用的某段第三方代码,以及对组织的系统获得访问特权的黑客。

防护建议:

组织应该加强监控和检查移动应用程序中所使用的所有第三方代码,并在发布移动应用程序代码之前进行签名,这样应用程序可以在运行时被证明是真实的、未被篡改的,一旦发现来自篡改过的应用程序访问请求,就应该立即阻止。

3

不安全的身份验证/授权


身份验证是验证用户是否是真实、合法的用户,而授权是验证用户是否拥有访问特定资源或服务级别的凭据。身份验证能够有效防止窃取和使用用户凭据,然后使用这些凭据登录到应用程序或直接访问后端服务器。而授权问题通常归因于数据和资源的访问级别实施不当。

防护建议:

通过开展应用程序认证可以有效防护上述风险。在移动应用程序运行时进行完整性检查可以检测出任何未经授权的代码更改。

4

API输入/输出验证不足


应用程序编程接口(API)允许移动应用程序相互通信和共享数据,因此,大量第三方API需要被集成到移动应用程序中以提供更多功能的服务。而API中的常见漏洞是由恶意代理篡改输入数据引起的。这类攻击包括SQL注入、命令注入和跨站脚本(XSS)攻击,它们经常出现在OWASP 各类应用风险名单上。未经授权的代码执行、数据泄露、数据损坏或服务中断都是可能会出现的危险后果。

防护建议:

企业组织应该确保移动应用程序所使用的第三方API是安全的。此外,安全人员还应该进一步验证API接口的安全措施是否有效。OWASP已经给出了关于测试和缓解最常见API漏洞的详细指导准则。一个重要的行动原则就是要阻止非真实应用程序所发出的访问请求。这可以有效地防止攻击者利用和API相关的零日漏洞。

5

不安全的网络通信

移动应用程序运行会面临与传输或接收数据相关的威胁。移动应用生态系统中的一个关键攻击面就是移动应用程序与后端服务器之间的链接通道。针对这条通道发起的中间人(MitM)攻击可以对移动用户构成了重大威胁。如果攻击者可以控制客户端,那么即便使用SSL,中间人攻击活动也可以通过应用程序重新打包或使用Frida之类的钩子工具在运行时篡改应用程序的行为来发生。移动应用程序开发者要假设网络层的通信活动可能会被窃听,因此客户端设备上的信任证书存储区可能会被人恶意篡改,这点很重要。

防护建议:

动态证书绑定可以有效阻止MitM攻击,并消除静态绑定的成本负担。它允许在服务器端更新pin码,而无需更新应用程序。此外,动态绑定与应用程序和客户端认证相结合,可以防止通过篡改移动客户端信息来实施MitM攻击。

6

隐私控制能力不足


隐私控制不足是本次更新中新加入的安全风险。隐私控制主要指保护用户的个人身份信息(PII)安全,这些信息可能被攻击者用于欺诈或勒索。通常来说,PII可能被泄露(即违反保密性)、操纵(违反完整性)或销毁/阻止(违反可用性)。

防护建议:

移动应用程序设计和开发时应将所处理的PII数量和种类保持在绝对最低限度,并充分验证应用程序能够符合GDPR、CCPA以及我国《个人信息保护法》等隐私法规的监管要求。

7

二进制代码保护不足

移动应用程序的二进制代码通常可以从应用程序商店下载或从移动设备中复制,所以二进制攻击很容易通过反向工程或代码篡改来策划发起,从而窃取知识产权或篡改应用程序功能。

防护建议:

通过使用代码混淆技术保护代码可以有效阻碍对二进制代码的攻击,应考虑将其作为一种保护知识产权避免被竞争性应用程序滥用的手段。此外,应该使用运行时保护和应用程序完整性检查方案,及时识别和阻止以任何方式被篡改的应用程序。同时,前面所介绍的轮换API密钥和秘密信息保护方法也是增加对二进制代码保护的关键要素。

8

安全错误配置


移动应用数据泄漏通常意味着存在未经授权的数据传输,当移动应用程序本身缺乏有效的安全保护特性时,就会发生这种情况。由于时间限制、缺乏意识或开发过程中的人为错误等因素,移动应用程序中经常会出现错误的安全配置,有些甚至缺乏安全性设计。

防护建议:

防止移动应用程序中的安全错误配置需要遵循安全编码和配置实践。OWASP给出的建议包括特别注意默认凭据以及对用户访问运用最小特权原则。移动应用程序在正式发布前,开发者就应该保障其运行时具有正确合理的数据安全策略和措施。

9

不安全的数据存储


移动应用程序中不安全的数据存储就会让威胁分子找到可以趁机利用的漏洞。漏洞包括未经授权访问设备的文件系统、利用弱加密、拦截传输的数据,以及利用安装在设备端的恶意软件或恶意应用程序。此外,被破解的计算设备也为攻击者绕过安全措施、直接访问敏感数据提供了机会。

防护建议:

前面所介绍的各种建议在这里都能发挥作用,例如:实施访问控制和会话管理,确保强加密和安全数据传输,以及留意第三方代码和依赖项,这些都很重要。此外,运行时保护可以阻止对运行中的应用程序进行篡改从而窃取数据的黑客。

10

加密能力不足


加密是对重要移动应用数据进行防护的基本要求,使数据在没有密钥的情况下无法被读取。如果缺乏足够强大的加密防护,数据将会处在危险的状态下,很容易被黑客访问。许多移动应用程序开发人员都会忽视如何正确的加密数据,这也导致了很多严重的数据泄露发生。这可能表现为采用不安全的加密算法,或未使用安全数据传输(HTTPS)。移动应用程序中不安全加密的攻击主要涉及加密机制中的漏洞,导致数据泄露或未经授权的访问。

防护建议:

确保应用程序正确且安全地使用加密技术是非常重要的,这包括使用强算法进行加密、使用安全协议进行通信以及正确保管密钥。此外,组织要始终使用HTTPS,确保加密密钥安全地存储在移动设备上,不是采用明文格式或放在易于访问的位置。

https://securityboulevard.com/2024/05/2024-owasp-mobile-top-ten-risks/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
66岁刘雪华独居上海别墅,每天清晨六点,都会准时给远在加拿大的姐姐通话报平安

66岁刘雪华独居上海别墅,每天清晨六点,都会准时给远在加拿大的姐姐通话报平安

音乐时光的娱乐
2026-08-26 02:44:53
5-2!巴萨“大爆发”,亚马尔终于开张,后防线不稳,仍存在问题

5-2!巴萨“大爆发”,亚马尔终于开张,后防线不稳,仍存在问题

汪星人哟
2026-09-01 09:02:08
教育部:严禁设立重点班、实验班、快慢班!

教育部:严禁设立重点班、实验班、快慢班!

ilove汕头
2026-08-30 20:41:31
23岁郑钦文握拳怒吼!美网霸气4连胜+获128万奖金 重返世界前100名

23岁郑钦文握拳怒吼!美网霸气4连胜+获128万奖金 重返世界前100名

我爱英超
2026-09-01 02:10:19
英国公开赛:斯佳辉3-4憾负卡迪,肖国栋进64强庞俊旭爆冷横扫罗伯逊

英国公开赛:斯佳辉3-4憾负卡迪,肖国栋进64强庞俊旭爆冷横扫罗伯逊

世界体坛观察家
2026-09-01 07:18:16
8月31日,2026年养老金调整通知公布的吗?退休人员需要注意啥?

8月31日,2026年养老金调整通知公布的吗?退休人员需要注意啥?

社保小达人
2026-08-31 09:58:43
贪官末日来了!中央反腐新规已落地,无论在职退休一律终身追责

贪官末日来了!中央反腐新规已落地,无论在职退休一律终身追责

细说职场
2026-08-30 20:27:08
65岁大爷带老伴旅游,2年花37万,回家后却发现家里住了位大妈,大妈:你们谁啊?怎么有我家钥匙

65岁大爷带老伴旅游,2年花37万,回家后却发现家里住了位大妈,大妈:你们谁啊?怎么有我家钥匙

LULU生活家
2026-08-31 20:16:04
女排2-3泰国!郎平赛后犀利点评,说得很实在!

女排2-3泰国!郎平赛后犀利点评,说得很实在!

慢歌轻步谣
2026-08-31 11:54:51
千万网红集体弃坑包鱼塘,李维刚花2万3只回本4千8还被村民抢鱼

千万网红集体弃坑包鱼塘,李维刚花2万3只回本4千8还被村民抢鱼

草莓解说体育
2026-09-01 08:38:30
韩国警方公开杀害中国女生嫌犯郑某正面照及信息:ZHENG CHANGSHENG,年龄31岁

韩国警方公开杀害中国女生嫌犯郑某正面照及信息:ZHENG CHANGSHENG,年龄31岁

极目新闻
2026-09-01 08:37:47
46岁董璇在横店的家!悬浮衣帽间放C位,一面墙都是女儿的玩偶

46岁董璇在横店的家!悬浮衣帽间放C位,一面墙都是女儿的玩偶

艺能八卦局
2026-08-30 13:51:11
热搜上令人窒息的“母女吃牛肉面一幕”,精神穷人可怕的三观

热搜上令人窒息的“母女吃牛肉面一幕”,精神穷人可怕的三观

蝴蝶花雨话教育
2026-08-18 09:57:05
景甜:《我的前男友孙先生》

景甜:《我的前男友孙先生》

雨秋闲话
2026-08-30 11:44:36
一个眼神价值3000万?景甜特内里费岛视频刷屏,网友:嫌弃藏不住

一个眼神价值3000万?景甜特内里费岛视频刷屏,网友:嫌弃藏不住

桃叶渡春
2026-08-30 08:27:41
安东内拉谈梅西国家队退役:为你一路走来经历的一切感到骄傲

安东内拉谈梅西国家队退役:为你一路走来经历的一切感到骄傲

懂球帝
2026-09-01 03:20:11
588万平方公里!沙俄抢走的中国故土,如今竟成为了世界最大荒原

588万平方公里!沙俄抢走的中国故土,如今竟成为了世界最大荒原

风流女汉
2026-08-27 22:17:18
美网:连爆大冷中国3胜2负,郑钦文2-1大逆转冠军选手,四连胜

美网:连爆大冷中国3胜2负,郑钦文2-1大逆转冠军选手,四连胜

小彭美识
2026-09-01 03:06:50
马斯克不反对乌克兰用星链打击俄境内目标,但决定必须由白宫做出

马斯克不反对乌克兰用星链打击俄境内目标,但决定必须由白宫做出

山河路口
2026-08-31 23:17:48
300万大军仅42天就投降,女性成为牺牲品,给敌军生了20万私生子

300万大军仅42天就投降,女性成为牺牲品,给敌军生了20万私生子

文史达观
2026-08-31 13:07:51
2026-09-01 09:40:49
安全牛 incentive-icons
安全牛
信息安全新媒体
4752文章数 5976关注度
往期回顾 全部

科技要闻

OpenClaw最大更新,新用户很爽 老用户翻车

头条要闻

牛弹琴:特朗普赢得一次重大胜利 美国人都看傻眼了

头条要闻

牛弹琴:特朗普赢得一次重大胜利 美国人都看傻眼了

体育要闻

中国女婿用一份满分答卷,刺痛中国女排

娱乐要闻

女歌手陈粒疑被男子骚扰,本人回应

财经要闻

库克卸任,苹果下一个增长点在哪?

汽车要闻

A0级最长续航 极狐贝塔T1 550km版上市 7.68万起

态度原创

游戏
亲子
教育
时尚
数码

《专业船舶模拟器》9月16日抢测 沉浸式航运模拟

亲子要闻

谁家的“小白菜”这么可爱?隔着屏幕都想抱走!

教育要闻

湖北一661分考生心态崩了,华师公费录取不想去报到,理由引热议:是家里人要填报

裙子这样搭外套,能美一整个秋天

数码要闻

Mac成AI硬件宠儿:苹果提前发布2026款mini/Studio

无障碍浏览 进入关怀版