欢迎来到淘文阁 - 分享文档赚钱的网站! | 帮助中心 好文档才是您的得力助手!
淘文阁 - 分享文档赚钱的网站
全部分类
  • 研究报告>
  • 管理文献>
  • 标准材料>
  • 技术资料>
  • 教育专区>
  • 应用文书>
  • 生活休闲>
  • 考试试题>
  • pptx模板>
  • 工商注册>
  • 期刊短文>
  • 图片设计>
  • ImageVerifierCode 换一换

    移动应用开发安全规范-移动应用.doc

    • 资源ID:46294974       资源大小:17.50KB        全文页数:5页
    • 资源格式: DOC        下载积分:8金币
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录   QQ登录  
    二维码
    微信扫一扫登录
    下载资源需要8金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    移动应用开发安全规范-移动应用.doc

    书山有路勤为径,学海无涯苦作舟。移动应用开发安全规范:移动应用 移动应用开发安全规范 1、数据保存规范 1.1、所有敏感信息不要保存到外部存储中1.2、s1级别的敏感信息不能在客户端保存1.3、s2级敏感数据必须加密保存 (1)、采取权威的主流加密算法(如des、aes、rsa等)(2)、选取秘钥的长度必须足够长,以便满足安全性要求。 (3)、加密算法的实现方法,必须采用操作系统官方提供的接口,或是各语言标准算法库提供的函数。 (4)、严禁自己设计、实现机密算法 注:敏感数据定义详见10.敏感数据定义安全规范一节 2、网络传输规范 客户端与服务端之间通信的网络是不可信的,包括运营商网络和wifi无线网络。 2.1、认证授权相关网络传输安全规范 登录、注册、密码找回等属于认证授权环节的网络传输需要使用httpss协议 传输。 2.3、敏感数据传输需要使用httpss协议 敏感数据定义详见10.敏感数据定义安全规范一节 2.3、服务端的证书必须由权威的ca机关提供 服务端不能采用自签名的方式提供证书,客户端需要实现验证服务端证书合 法性的功能。 2.4、采用其他加密算法进行传输加密的规范 不建议使用 对于无法采用httpss协议进行加密通信的场景,需要使用其他加密通信方案(1)、采取权威的主流加密算法(如des、aes、rsa等)(2)、选取秘钥的长度必须足够长,以便满足安全性要求。 (3)、加密算法的实现方法,必须采用操作系统官方提供的实现,或是各语言标准算法库提供的实现。 (4)、客户端、服务端之间需要有验证双发合法性身份的机制(5)、严禁自己设计、实现机密算法 的必须按照以下规范实施: 2.5、自动升级的安全规范 (1)、为了能够及时修复已发布产品的安全漏洞,必须具备在线升级的功能。(2)、在线升级功能的实现上必须对更新程序进行完整性检查,避免在升级程序在网络传输中被替换掉。 3、页面展示规范 3.1、s0级敏感信息不能在页面中直接显示 3.2、s1级敏感信息不能在页面中完全显示 可以采用*隐藏部分内容后再页面上显示。 3.3、s2级敏感信息规范 (1)、单个信息展示,可以全部内容展示。 (2)、同时展示5个以上该类信息的页面,需要对该类信息的内容做不完全展示(使用*隐藏部分内容) 如:用户列表的展示页面 4、日志安全规范 4.1、敏感数据不能保存在日志中 所有s1、s2、s3级别的敏感数据均不能在日志中出现,确实需要出现 的,需要保存时隐去部分信息。 4.2、正式发布版本不能包含debug级以下日志4.3、关键操作日志记录规范 (1)、登录、修改密码、付款等关键操作,需要在日志中进行记录。(2)、关键操作日志的记录位置应该是服务器端。 5、身份认证、授权和会话管理规范5.1、身份认证机制安全规范 (1)、需要设计有效的身份验证机制。 (2)、如果采取账号密码的认证机制,密码需要6位以上,字母数字混合(3)、涉及交易,资金等核心业务,需要有二次认证机制。 5.2、身份认证应该绑定终端用户的身份 绑定的对象是用户的身份,而非用户的设备 5.3、会话管理安全规范 登录完成后的会话管理阶段的所有请求都需要对用户的合法身份进行鉴别 (如token方式),鉴别通过后才能进行光管的操作。 5.4、使用第三方认证安全规范 (1)、使用oauth2.0协议作为第三方登录认证的协议。(2)、严格按照第三方开放平台接入规范执行。 (3)、认证逻辑尽量放在服务器端完成,不要放在客户端。 6、服务端安全规范 需要按照web服务安全规范执行,重点关注以下几点: 6.1、有效防范常规的xss、sql注入、csrf等web安全漏洞。 6.2、对水平权限、垂直权限等与业务场景关系紧密的安全漏洞有防范措施 6.3、有防范ddos、cc攻击的安全方案。 7、针对使用第三方或开源的代码库、框架的安全规范7.1、在同类产品中排名前三位的代码库或框架。 7.2、有团队在持续维护,最近两年内至少发不过一个新版本或更新过bug。 7.3、国外有google、亚马逊、微软等或国内有百度、阿里、腾讯等厂商使用的代码库或框架优先考虑。 8、应用模块、接口安全规范8.1、应用内模块组件间的验证 应用内各组件、模块间调用要进行验证。确保调用方和被调用方多有应用内的合法安全模块。没有被替换的风险。 8.2、对被调用的外部模块的验证 应用对调用的外部模块或组件,需要有完整的验证机制,确保被调用者的合 法性。 8.3、对外部调用者合法性验证 注:对于android系统重点关注activity、broadcastreceive、service、contentprovider各组件之间访问的安全性 应用对外提供服务、数据访问接口的功能,需要对调用者的合法性进行验证。 9、发布安全规范9.1、测试版本严禁发布 (1)、输出测试log的版本(2)、使用测试签名的版本 9.2、使用公司官方证书签名后的版本才能正式发布9.3、签名证书需要集中管理有有专人负责 10、敏感数据定义安全规范 第 5 页 共 5 页

    注意事项

    本文(移动应用开发安全规范-移动应用.doc)为本站会员(飞****)主动上传,淘文阁 - 分享文档赚钱的网站仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知淘文阁 - 分享文档赚钱的网站(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于淘文阁 - 版权申诉 - 用户使用规则 - 积分规则 - 联系我们

    本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

    工信部备案号:黑ICP备15003705号 © 2020-2023 www.taowenge.com 淘文阁 

    收起
    展开