移动应用开发安全规范.docx
《移动应用开发安全规范.docx》由会员分享,可在线阅读,更多相关《移动应用开发安全规范.docx(7页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、移动应用开发平安规范1、数据保存规范1.1. 所有敏感信息不要保存到外部存储中S1级别的敏感信息不能在客户端保存1.2. S2级敏感数据必须加密保存(1)、采取权威的主流加密算法(如DES、AES、RSA等)(2)、选取秘钥的长度必须足够长,以便满足平安性要求。(3)、加密算法的实现方法,必须采用操作系统官方提供的接口,或是各语 言标准算法库提供的函数。(4)、严禁自己设计、实现机密算法注:敏感数据定义详见10.敏感数据定义平安规范一节2、网络传输规范客户端与服务端之间通信的网络是不可信的,包括运营商网络和wifi无线网络。2,1、认证授权相关网络传输平安规范登录、注册、密码找回等属于认证授权
2、环节的网络传输需要使用 s协议 传输。2.3、敏感数据传输需要使用 s协议敏感数据定义详见G0.敏感数据定义平安规范一节服务端的证书必须由权威的CA机关提供服务端不能采用自签名的方式提供证书,客户端需要实现验证服务端证书合 法性的功能。2.3、 采用其他加密算法进行传输加密的规范不建议使用对于无法采用 s协议进行加密通信的场景,需要使用其他加密通信方案 的必须按照以下规范实施:(1)、采取权威的主流加密算法(如DES、AES、RSA等)(2)、选取秘钥的长度必须足够长,以便满足平安性要求。(3)、加密算法的实现方法,必须采用操作系统官方提供的实现,或是各语 言标准算法库提供的实现。(4)、客户
3、端、服务端之间需要有验证双发合法性身份的机制(5)、严禁自己设计、实现机密算法2.4、 自动升级的平安规范(1)、为了能够及时修复已发布产品的平安漏洞,必须具备在线升级的功能。(2)、在线升级功能的实现上必须对更新程序进行完整性检查,防止在升级 程序在网络传输中被替换掉。3、页面展示规范SO级敏感信息不能在页面中直接显示3.1、 S1级敏感信息不能在页面中完全显示可以采用*隐藏局部内容后再页面上显示。3.2、 S2级敏感信息规范(1)、单个信息展示,可以全部内容展示。(2)、同时展示5个以上该类信息的页面,需要对该类信息的内容做不完全 展示(使用*隐藏局部内容)如:用户列表的展示页面4、日志平
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 移动 应用 开发 安全 规范
限制150内