日韩成人av网_四虎成人精品永久免费av_亚洲图片欧美在线_欧美高清性xxxxhd_一本色道久久综合亚洲aⅴ蜜桃 _欧美亚洲国产另类_国内久久婷婷综合_国产伦视频一区二区三区_一区二区三区日韩在线观看_狠狠操精品视频_亚洲视频在线观看一区_成人在线免费观看av

 
 

您當前的位置: 首頁 > 電腦安全 > 電腦安全基礎知識 瀏覽
移動設備應用的灰盒測試
發布時間:2015-12-01    點擊率:次    來源:www.0068468.cn    作者:電腦技術學習網

   所謂移動設備應用的灰盒測試是指,將傳統的源代碼檢查(白盒測試)與前期測試(黑盒測試)結合起來的一種技術。測試人員必須檢查應用程序的代碼庫,審查關鍵功能代碼,審查常見的錯誤編碼或非法編碼方法。此外,測試人員還可以執行黑盒測試來審查應用,并根據所確認的漏洞定位找到代碼庫中的目標代碼。

  為什么要執行移動應用的灰盒測試與評估呢?答案很簡單:找到高風險代碼;確認漏洞的根本原因。

  灰盒測試應當遵循如下三大步驟:

  一 威脅建模

  威脅建模可以使測試團隊首先確認有可能對移動應用產生最大影響的威脅。測試人員在這個階段的主要目的是區分特定應用組件或代碼的優先順序。測試團隊通過理解應用程序架構的文檔資料,應當逐漸熟知移動應用的基本架構和使用情況。

  收集信息

  通過與移動應用的開發團隊協作,測試團隊應當獲得有助于幫助其理解移動應用的設計和功能的文檔資料。這些文檔資料中所描述的細節,可以為威脅建模過程中的所有步驟提供基礎。

  執行偵察和應用映射

  理解移動應用如何實現其功能對于創建移動應用模型至關重要。在此階段,測試團隊應當人工檢查移動應用的實例。然后,團隊應當檢查移動應用的匿名部分和認證部分,同時關注處理敏感數據和功能的部分。在此階段,要提供架構、配置、過程、用戶、技術等各方面的證明文件,以利于下一階段的使用。

  需要重點關注并用于下一階段針對性測試的方面有:管理界面、敏感信息的傳輸、外部或第三方應用的接口、移動協議(如SMS、MMS、WAP等)的使用。

  測試團隊應當記錄在此期間的每一種請求和響應,以便于使用本地代理工具和網絡嗅探工具進行日后分析。

  定義系統和可信邊界

  在檢查的下一階段,評估團隊應當構建一個移動應用及數據流程圖中的系列過程的可視化模型。數據流程圖要確認系統邊界和圍繞移動應用的每一個組件的可信邊界。確認系統邊界可以使測試團隊初步明確數據流入或流出系統或其組件(即數據入口和出口點)的所有位置。隨后,在代碼檢查階段,測試團隊應當檢驗在每一個系統邊界是否執行了適當的驗證和編碼技術。與此類似,確定可信邊界可以查明測試團隊能夠檢驗代碼中的認證和授權部分。

  將威脅映射到功能

  在定義了所有的流程圖要素后,測試團隊應當將所有要素映射到資產威脅,其目的在于定義移動應用中的“熱點”,進而可以構建一個測試計劃。在針對性的代碼檢查階段,測試團隊應當全面測試計劃中的每一個項目。

  二 漏洞確認

  在應用程序的評估過程中,應當重點檢查前一階段所確認的熱點源碼。除了要檢查源代碼檢查不易發現的應用程序漏洞,企業還應當執行黑盒類的評估,用以確認網絡或主機層的漏洞。為了補充應用程序組件的人工檢查,這個測試階段應當采用自動化的掃描。

  代碼分析和掃描

  自動化掃描工具可以分析全部源代碼,從而初步發現安全問題。在此階段,測試者應當利用商業類工具和私有工具來掃描有安全問題征兆的代碼和可導致漏洞的常見編程錯誤。源代碼分析階段應當設法確認可影響到主機、服務器和網絡的漏洞。

  人工分析

  在此階段,我們建議詳細檢查應用程序的代碼,其目的是為了發現應用程序架構所獨有的安全漏洞。在檢查代碼時,建議將以下幾種技術結合使用:

  1、許可分析:許多平臺要求移動應用聲明在執行期間試圖訪問哪些功能。然后,設備將對應用程序限制使用這些特定的功能。測試人員可以針對這些功能發動攻擊,并嘗試繞過這些限制,以檢驗其效果。

  2、控制流分析:該技術用于分析代碼中的邏輯條件。這種方法可以使測試人員確認常見的邏輯漏洞,例如,程序無法處理例外、不適當的授權限制等。

  3、數據流分析:該技術跟蹤從輸入點到輸出點的數據,尤其適用于確認常見的輸入驗證錯誤,如SQL注入和跨站腳本利用。

  為應用這些技術,我們建議企業將移動應用分割成不同的功能組件。測試者應當檢查每一個組件,以查找常見的不安全的編程方法,這些方法包括:

  1、認證:弱口令要求、用戶名窮舉、賬戶停用、cookie重放攻擊、后門等。

  2、授權:特權提升、不適當的權力分配、機密數據的暴露、數據受損等。

  3、會話管理:會話陷阱、會話超時、會話劫持、不適當的會話終止、會話重放、中間人攻擊等。

  4、配置管理:對管理界面的非授權訪問、對配置文件的非授權訪問、配置數據的檢索、分配給過程和服務賬戶的過多特權。

  5、輸入驗證:參數損害、緩沖區域溢出、跨站腳本攻擊、SQL注入、XPATH劫持、命令劫持等。

  6、數據保護:對移動應用或用戶的私密進行硬編碼、網絡通信嗅探、錯誤的密鑰生成或密鑰管理,弱加密等。

  7、例外處理:信息泄露、拒絕服務等。

  8、審計和日志:日志偽造、操縱日志文件、日志文件破壞等。

  9、緩存:在移動應用的生命周期內,擊鍵、快照、剪貼板內容和文件有可能被緩存到設備的不同存儲位置。

  10、發布通知:將數據從服務器傳輸到應用。

  11、基于位置的服務:試圖泄露或欺騙位置數據。

  此外,還有以明文形式將口令存放到數據庫中等。

  檢查代碼中的架構安全問題

  如果應用程序使用了特定的安全機制,或者具備可以減輕某些“臭名昭著”的安全威脅的功能,這一步就相當重要了。最后的代碼檢查用于驗證應用程序架構的特定安全功能:

  加密:由于定制的加密方案一般都沒有強健的加密機制,所以企業應當檢查方案,以驗證其是否可以對敏感數據提供充分的保護。

  協議:測試人員應當檢查應用通信的私有協議,用以決定其應對破壞和偵聽的能力。

  會話管理:測試者應檢查如下兩方面,一是創建特定會話標識符的企圖,二是會話管理進程。這樣做的目的是為了衡量其會話發生管理錯誤時的保護能力。

  訪問限制:測試者要檢查特定HTTP頭的使用或者其它的特定協議要素,用以控制訪問,防止未授權的訪問。

  安全代碼:有些代碼是為解決以前所發現的安全問題而編寫的,對此測試者要專門檢查,以檢驗其功效。

  服務器架構:測試者要檢查用來支持移動應用的外部Web服務和服務器。

  三 漏洞利用

  在這個階段,測試者必須制定測試計劃,其目的是為了對源代碼進行深入分析,查找是否存在常見的不安全編碼方法。然后,重點檢查移動應用的特定安全機制。測試者還要查找、檢查代碼中的架構安全問題。

  驗證所確認的問題

  測試團隊要分析來自漏洞掃描的結果,去掉那些似是而非的信息,并著手構建可利用漏洞的案例。

  利用移動應用的獨有功能

  灰盒測試方法的主要好處是能夠最大限度地利用漏洞。在此階段中,測試者要嘗試利用在移動應用的實例中表現不明顯的認證漏洞和授權漏洞。這些漏洞可能會導致對功能或數據的非法訪問,并給企業帶來巨大風險。測試者還要利用業務邏輯(用于控制用戶如何在移動應用中執行操作)中的缺陷。這些缺陷一般被用于欺詐移動應用的用戶或公司。

  將漏洞利用與源代碼聯系起來

  在測試者證明了可利用的漏洞后,就要將可利用的漏洞與相關的特定代碼部分聯系起來。這可以使開發人員快速地理解問題,并可以評估進行漏洞修復需要花費的工作量。

  分析風險

  測試者要評估可利用的漏洞,并根據每個漏洞給公司帶來的風險,對漏洞進行評級。對于漏洞,測試者還要評估在漏洞被利用后,它可能對公司造成的影響。如果測試者能夠利用多個漏洞并帶來更大的影響,那么這種分析就具有多重意義。

  提供具體的技術建議

  在評估了每個可利用漏洞的風險后,測試者要給出移動應用架構和代碼編寫的具體建議,如果可能最好包括源代碼。然后,開發者就可以利用這些建議來減輕或修復漏洞,從而減少應用風險。測試者的建議還可以提供安全的編碼指南,用以解決或修復移動應用的漏洞。

  在這里提出幾條移動安全的建議,供開發者和測試者參考:把移動安全理念納入到開發項目中;構建并實施一種可以監管移動應用的開發并確保可理解性的策略;培訓移動應用的開發人員,幫助其實施安全的編碼;測試是否可以限制傳輸到移動設備的敏感數據;評估針對Web應用和基礎架構的威脅。

來源 電腦技術網 www.0068468.cn
發表留言
發表留言請先登錄!
免責聲明:本站發布的信息和評論純屬網民個人行為,并不代表本站立場,如發現有違法信息或侵權行為,請直接與本站管理員聯系,我們將在收到您的信息后24小時內作出處理!
亚洲人成电影在线观看天堂色| 老司机精品视频网站| 手机av在线网| 国产欧美一区二区三区在线看| 在线欧美一区二区| 92精品国产成人观看免费 | eeuss一区二区三区| 草民午夜欧美限制a级福利片| 久久久精品tv| 日本视频中文字幕一区二区三区| 一区二区三区在线免费观看视频| 精品一区二区三区蜜桃在线| 久久aaaa片一区二区| 少妇熟女视频一区二区三区 | 成人www视频在线观看| 国产精品吹潮在线观看| 伊人一区二区三区久久精品| 亚洲国产精品资源| 51久久夜色精品国产麻豆| 日韩人体视频一二区| 日韩一区在线看| 久久久精品2019中文字幕之3| 成人黄色一级视频| 色婷婷综合久久| 久久久久久久久97黄色工厂| 婷婷伊人综合中文字幕| 真实新婚偷拍xxxxx| 国产性xxxx| 91视频综合网| 特级片在线观看| 精品少妇theporn| 91国产免费视频| www.av导航| 免费av网站在线播放| 国产jzjzjz丝袜老师水多| 中文字幕日韩第一页| 欧美一区二区三区不卡视频| 亚洲国产成人精品女人久久| 欧美成人aaaaⅴ片在线看| 国产午夜小视频| 亚洲自拍一区在线观看| 91丝袜一区二区三区| 黄网在线观看视频| 黄色av网站免费| 99久久国产免费| 日韩一区精品字幕| 国产福利精品一区二区| 97se亚洲国产综合自在线不卡| 国产精品无圣光一区二区| 久久精品国产网站| 日韩一区二区三区在线观看视频| 污视频软件在线观看| 国产wwwxxx| 国产理论视频在线观看| 97caocao| 欧美视频免费看欧美视频| 在线视频欧美性高潮| 亚洲乱码国产乱码精品精| 日韩高清av在线| 国产亚洲一区二区精品| 欧美α欧美αv大片| 亚洲精品国产电影| 色狠狠久久aa北条麻妃| 中文日韩电影网站| 亚洲欧美综合v| 美女福利视频一区| 久久久噜噜噜久久中文字免| 日韩美女激情视频| 高清不卡日本v二区在线| 欧美日韩一区综合| 久久精品在线免费视频| 免费成人在线视频网站| 国产一二三四在线视频| 四虎国产精品永久免费观看视频| 91高清国产视频| 天天躁夜夜躁狠狠是什么心态| 男人天堂av电影| 欧美丰满艳妇bbwbbw| av大片在线免费观看| 好男人在线视频www| 国产精品一区一区三区| 2023国产一二三区日本精品2022| 亚洲精品国产品国语在线app| 亚洲国产综合人成综合网站| 欧美色窝79yyyycom| 一本久久综合亚洲鲁鲁| 国产成人a亚洲精品| 天堂√在线观看一区二区| 国产精品嫩草视频| 欧美wwwxxxx| 国产欧美一区二区视频| 日韩精品xxxx| 午夜精产品一区二区在线观看的| 精品91久久久| 美女久久一区| 亚洲啪啪综合av一区二区三区| 91麻豆精品国产91久久久使用方法 | 欧美在线一区二区| 日韩中文字幕网址| 国产精品久久7| 国产精品无码av无码| 中国特黄一级片| 老牛影视av牛牛影视av| 国产精品精品国产色婷婷| 成人av资源在线| 日本精品一区二区三区高清 | 国产精品黄色在线观看| 精品国产免费一区二区三区香蕉| 日韩女在线观看| 青青草原国产免费| 熟女少妇内射日韩亚洲| 不卡的日韩av| 国产精品对白交换视频| 亚洲午夜色婷婷在线| 成人欧美在线视频| 天天色综合社区| 少妇一级淫片日本| av高清不卡在线| 欧美大片国产精品| 91日韩久久| 成人免费黄色av| 国产日韩欧美视频在线观看| 国产精品理伦片| 亚洲天堂免费在线| 欧美亚洲另类久久综合| 性少妇bbw张开| 国产理论片在线观看| 国产精品久久久久精k8| 欧美成年人在线观看| 亚洲狠狠婷婷综合久久久| 五月天精品视频| 国产成人av福利| 亚洲精品永久免费| 蜜桃网站成人| 亚洲视频重口味| 精品一区二区影视| 欧美zozozo| 99久久精品免费看国产一区二区三区 | 久久网中文字幕| 91老师国产黑色丝袜在线| 精品国产乱码久久久久久夜甘婷婷| 动漫精品视频| 污软件在线观看| 国产剧情一区在线| 国产一区二区三区在线免费观看| 亚欧精品在线| 国产精品视频一区在线观看| 久久奇米777| 欧美激情久久久| 九色在线视频观看| 青青草成人在线观看| 久久天堂成人| 日韩一级片网站| 日本一区高清在线视频| 在线视频 日韩| 高清国产一区二区| 亚洲国产一区自拍| 日本xxxxx18| 91久久国语露脸精品国产高跟| 欧美日韩国产专区| 国产在线不卡精品| 国产传媒在线看| 最新国产の精品合集bt伙计| 日韩免费在线视频| 亚洲自拍偷拍图| 成人免费视频在线观看| 热久久99这里有精品| 九九热免费在线观看| 国产乱码精品一区二区三区忘忧草 | 国产69精品久久久久9| 日本少妇毛茸茸| 国产美女视频一区| 热久久99这里有精品| 在线看黄色的网站| 亚洲国产成人午夜在线一区| 1769国产精品| 亚洲理论片在线观看| 欧美激情一二三区| 99热在线国产| 一级一级黄色片| 亚洲高清在线观看| 国产精品999视频| 欧美特黄一级视频| 久久精品视频网站| 黄色a一级视频| 亚洲视频免费观看| 99久久久精品免费观看国产| 黄色在线免费观看| 亚洲国产精品悠悠久久琪琪| 久久久久久久片| 久久久久久久久久久99999| 91精品国产高清久久久久久91裸体| 久久精品一二区| 亚洲激情在线观看| 日本免费色视频| 国产色产综合色产在线视频| 国产精品爱啪在线线免费观看| 久久精品一区二区免费播放| 亚洲曰韩产成在线| 在线一区高清| 国产精品一级在线| 国产97在线观看| 日本中文字幕免费| 精品不卡在线视频| 中文字幕在线免费看线人| 日韩欧美在线播放| 手机在线看福利| 亚洲免费三区一区二区| 亚洲一区二区免费视频软件合集 | 国产在线不卡av| 同产精品九九九| 激情六月丁香婷婷| 国产欧美日韩不卡免费| 亚洲日本精品一区| 国产精品亚洲午夜一区二区三区 | 亚洲精品v欧美精品v日韩精品| 不许穿内裤随时挨c调教h苏绵| 亚洲人妖av一区二区| 影音先锋欧美在线| 91美女在线观看| 91看片淫黄大片91| 国产精品日韩精品欧美在线| 久久影院理伦片| 久久国产免费看| 欧美最猛性xxxx| 来吧亚洲综合网| 日韩中文在线视频| 国产又粗又猛又黄又爽| 青青在线视频一区二区三区| 丁香六月天婷婷| 欧洲精品在线一区| 国产精品免费观看视频| 国产伦理在线观看| 亚洲精品中文在线观看| 91视频免费入口| 亚洲成人动漫在线播放| 国产亚洲精品久久久久久豆腐| 在线精品视频视频中文字幕| 中文字幕第31页| 91精品在线观看视频| 国产精品18久久久久| 欧美亚洲黄色片| 色悠悠久久综合| 免费成年人视频在线观看| 久久久久久成人精品| 亚州男人的天堂| bt天堂新版中文在线地址| 欧美成人三级电影在线| 欧美国产日韩综合| 91国产精品视频在线| 国产在线视频一区二区三区| 50度灰在线观看| 欧美亚洲图片小说| 五月天激情丁香| 国产999精品| av综合在线播放| 青青草久久伊人| 亚洲欧美www| 亚洲av色香蕉一区二区三区| 欧美精品尤物在线| 亚洲成人在线免费| 色哟哟一一国产精品| 奇米成人av国产一区二区三区| 国产精品一区二区在线观看不卡 | 欧美中文在线字幕| 国产午夜视频在线播放| 成人激情免费在线| 国产精品视频一二| 手机免费看av| 91色国产在线| 久久久99久久| 国产伦精品一区二区三区精品| 色偷偷偷综合中文字幕;dd| 你懂的网站在线| 国产原创中文在线观看| 亚洲成人网av| 无码国产精品一区二区色情男同 | 成人免费视频入口| 国产日韩在线精品av| 欧美国产激情二区三区| 国产黄色大片免费看| 国产欧美一区二区三区久久人妖 | 国产黄色片免费观看| 粉嫩av一区二区三区天美传媒| 日韩欧美国产成人一区二区| 97人妻人人澡人人爽人人精品| 国产成年人在线观看| 欧美一区二区播放| 色婷婷av一区二区三| 男女曰b免费视频| 色综合色综合网色综合| 久久久久久久久久久99999| 91免费在线看片| 国产伦精品一区二区三区照片91| 欧美午夜激情小视频| 中文字幕+乱码+中文字幕明步| mm131午夜| 在线视频日韩精品| 97久久超碰国产精品| 91禁男男在线观看| 久久久久久久久久久一区| 日韩丝袜情趣美女图片| 日韩国产一区二| 免费在线观看成年人视频| 精品国产免费一区二区三区| 欧美一级一区二区| 天天色棕合合合合合合合| 男女超爽视频免费播放| 亚洲精品720p| 91一区二区三区在线播放| 久久精品www| 99免费视频观看| 欧洲一区二区视频| 欧美日韩一卡二卡三卡| 国产精品18久久久久久久网站| 国产熟女一区二区| 亚洲AV无码成人精品一区| 韩国福利视频一区| 欧美图区在线视频| 日本一区二区三区视频视频| 国产精品久久久久久久久毛片| 久久人人爽人人片| 欧美一区2区三区4区公司二百| 在线观看中文字幕亚洲| 天天免费综合色| 国产成人免费视频| 日韩毛片在线视频| 97人人模人人爽人人澡| 久久人人97超碰人人澡爱香蕉| 久久久成人精品| 欧洲av在线精品| 国产亚洲福利社区一区| 污视频网站在线播放| 青青草免费av| 两性午夜免费视频| 亚洲欧洲精品一区二区| 青青草原成人在线视频| 日韩欧美精品在线| 亚洲美女视频在线观看| 日本美女一区二区| wwwwww在线观看| 影音先锋男人看片资源| 国产精品拍拍拍| 在线成人av电影| 国产伦一区二区三区色一情| 欧美一级电影久久| www国产亚洲精品久久网站| 日韩欧美精品三级| 在线视频你懂得一区| 国产精品福利一区二区三区| 亚洲AV无码成人片在线观看| 成年人网站在线观看视频| 欧美日韩大尺度| 国产精品久久久对白| 久久频这里精品99香蕉| 亚洲韩国青草视频| 欧美午夜精品在线| 中文字幕不卡在线播放| 日本网站在线观看一区二区三区| wwwwww国产| 成人小视频免费看| www.久久久久久久久久久| 美国av在线播放| 国产精品免费一区二区三区四区| 97精品国产97久久久久久| 亚洲女人被黑人巨大进入al| 一区二区三区日本| 国产人成一区二区三区影院| 人妻妺妺窝人体色www聚色窝| 9i看片成人免费看片| 手机在线免费看片| 人妻av一区二区三区| av天堂永久资源网| 中国成人在线视频| 蜜桃成人免费视频| 99精品国产高清一区二区| 国产成人午夜视频网址 | 亚洲免费在线播放| 国产精品久久久久一区| 久久久综合九色合综国产精品| 国产精品一级片| 国产一区二区导航在线播放| 99久久精品无免国产免费 | 在线精品视频播放| 潘金莲一级淫片aaaaa| 国产无色aaa| 色噜噜狠狠永久免费| 欧美一级在线看| 国内外成人激情视频| www.亚洲一区二区| 国产卡一卡二在线| 一二三四中文字幕| 黄色a级片免费看| 国产一级大片免费看| 久久久天堂国产精品| 国产盗摄视频在线观看| 美日韩精品免费| 天堂精品一区二区三区| 亚洲高清123| 一本色道久久88亚洲精品综合| 一级黄色片播放| 自拍日韩亚洲一区在线| 欧美韩国日本在线| 欧美特黄aaa| 亚洲精品乱码久久| 成人做爰69片免网站| 日韩精品无码一区二区三区久久久| 久久久免费看片| 日韩欧美一区二区一幕| 一级片免费在线播放|