Android渗透测试注意事项

源码安全检测工具:Fortify

Fortify Source Code Analysis Suite是目前在全球使用最为广泛的软件源代码安全扫描,分析和软件安全风险管理软件。

注意事项

  • APP回退后台提示,建议在APP退出后台时给用户风险提示,以防用户敏感信息被盗
  • Activity防止劫持
  • HTTPS证书验证(防抓包,防止中间人攻击)
  • root检测,可使用逍遥模拟器
  • 密码摘要使用SHA256,禁用MD5
  • 反射优化,禁用Field.setAccessible(true)
  • 关键页面防止截屏
  • 应用程序不允许备份:建议将android:AllowBackup属性设置为false
  • 禁用模拟器
  • 防止二次打包:Native层进行验签
  • 流关闭,使用try-catch-finallytry-with-resources/try-with-statement
  • RSA秘钥长度:2048位
  • 点击防重
上一篇 Android字节码插桩实现(Gradle + ASM)
下一篇 Android 安全之 Activity 劫持防护
目录
文章列表
1 Spring Cloud 异步traceId为空解决
Spring Cloud 异步traceId为空解决
2
Nacos实现不同应用之间共享配置
Nacos实现不同应用之间共享配置
3
MySQL查询数据不多,但却很慢的原因
MySQL查询数据不多,但却很慢的原因
4
Magento接入CronjobManager
Magento接入CronjobManager
5
Swift - 下标脚本方法介绍及实例
Swift - 下标脚本方法介绍及实例
最新评论
一位WordPress评论者
一位WordPress评论者
2月12日
您好,这是一条评论。若需要审核、编辑或删除评论,请访问仪表盘的评论界面。评论者头像来自 Gravatar。