移动应用开发安全规范-移动应用.doc
《移动应用开发安全规范-移动应用.doc》由会员分享,可在线阅读,更多相关《移动应用开发安全规范-移动应用.doc(5页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、书山有路勤为径,学海无涯苦作舟。移动应用开发安全规范:移动应用 移动应用开发安全规范 1、数据保存规范 1.1、所有敏感信息不要保存到外部存储中1.2、s1级别的敏感信息不能在客户端保存1.3、s2级敏感数据必须加密保存 (1)、采取权威的主流加密算法(如des、aes、rsa等)(2)、选取秘钥的长度必须足够长,以便满足安全性要求。 (3)、加密算法的实现方法,必须采用操作系统官方提供的接口,或是各语言标准算法库提供的函数。 (4)、严禁自己设计、实现机密算法 注:敏感数据定义详见10.敏感数据定义安全规范一节 2、网络传输规范 客户端与服务端之间通信的网络是不可信的,包括运营商网络和wif
2、i无线网络。 2.1、认证授权相关网络传输安全规范 登录、注册、密码找回等属于认证授权环节的网络传输需要使用httpss协议 传输。 2.3、敏感数据传输需要使用httpss协议 敏感数据定义详见10.敏感数据定义安全规范一节 2.3、服务端的证书必须由权威的ca机关提供 服务端不能采用自签名的方式提供证书,客户端需要实现验证服务端证书合 法性的功能。 2.4、采用其他加密算法进行传输加密的规范 不建议使用 对于无法采用httpss协议进行加密通信的场景,需要使用其他加密通信方案(1)、采取权威的主流加密算法(如des、aes、rsa等)(2)、选取秘钥的长度必须足够长,以便满足安全性要求。
3、(3)、加密算法的实现方法,必须采用操作系统官方提供的实现,或是各语言标准算法库提供的实现。 (4)、客户端、服务端之间需要有验证双发合法性身份的机制(5)、严禁自己设计、实现机密算法 的必须按照以下规范实施: 2.5、自动升级的安全规范 (1)、为了能够及时修复已发布产品的安全漏洞,必须具备在线升级的功能。(2)、在线升级功能的实现上必须对更新程序进行完整性检查,避免在升级程序在网络传输中被替换掉。 3、页面展示规范 3.1、s0级敏感信息不能在页面中直接显示 3.2、s1级敏感信息不能在页面中完全显示 可以采用*隐藏部分内容后再页面上显示。 3.3、s2级敏感信息规范 (1)、单个信息展示
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 移动 应用 开发 安全 规范
限制150内