0Pricing
Cyber Security Academy · Урок

Небезопасное хранение данных

Защищайте локальные данные

«Небезопасное хранение данных» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое локальные данные

Мобильные приложения хранят на устройстве настройки, кэшированное содержимое, токены и иногда личные данные.

От того, как хранятся эти локальные данные, зависит, сможет ли злоумышленник их прочитать.

Основной риск

Ненадёжное хранение данных означает, что конфиденциальные данные сохранены там, где их можно прочитать в открытом виде.

Если устройство потеряно, украдено или на нём получены права суперпользователя, эти данные раскрываются.

Распространённые места хранения

Приложения сохраняют данные в нескольких местах:

  • Параметры «ключ—значение»
  • Локальные базы данных, например SQLite
  • Незашифрованные файлы
  • Журналы и кэши

Из каждого из них данные могут утечь при неосторожном использовании.

Параметры в открытом виде

Хранить токен в параметрах без шифрования рискованно:

prefs.putString("auth_token", token)

На устройстве с правами суперпользователя этот файл доступен для чтения. Конфиденциальные значения никогда не следует хранить здесь без шифрования.

Используйте Keystore и Keychain

Каждая платформа предоставляет защищённое хранилище секретов с аппаратной поддержкой:

  • Android Keystore
  • iOS Keychain

Храните здесь токены и ключи, а не в незашифрованных файлах.

Шифруйте конфиденциальные данные

Если необходимо самостоятельно хранить конфиденциальные данные, сначала зашифруйте их.

Используйте предоставляемое платформой зашифрованное хранилище, чтобы ключ защищался средствами безопасного оборудования устройства.

Остерегайтесь журналов

Журналирование — коварный источник утечек.

log("User token: " + token)

Журналы могут быть доступны другим инструментам или сохраняться в отчётах о сбоях. Никогда не записывайте секреты в журналы.

Следите за буфером обмена

Копирование пароля или токена в буфер обмена делает его доступным для других приложений, которые могут прочитать содержимое буфера.

Не помещайте туда секреты или быстро очищайте буфер.

Кэши и резервные копии

Конфиденциальные данные могут утечь через автоматические резервные копии, а также кэши изображений и веб-страниц.

Не включайте файлы с секретами в резервные копии и избегайте кэширования конфиденциальных экранов.

Храните меньше данных

Самые безопасные данные — те, которые вы никогда не храните.

Храните конфиденциальные сведения только необходимое время и удаляйте их после использования. Чем меньше данных хранится, тем меньше данных может утечь.

Многоуровневая защита

Сочетайте меры защиты: безопасное хранение, шифрование, отсутствие секретов в журналах и минимальный срок хранения.

Если один уровень откажет, остальные продолжат защищать данные. Это и есть многоуровневая защита.

Быстрая проверка

Где следует хранить токен авторизации на мобильном устройстве?

Итоги

Ненадёжное хранение раскрывает данные на потерянных устройствах и устройствах с правами суперпользователя. Используйте Keystore/Keychain, шифруйте конфиденциальные данные, не храните секреты в журналах и буфере обмена, исключайте их из резервных копий и храните как можно меньше данных.

Часто задаваемые вопросы

Урок «Небезопасное хранение данных» бесплатный?

Да — полный текст урока «Небезопасное хранение данных» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Небезопасное хранение данных»?

Защищайте локальные данные Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Небезопасное хранение данных»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Ландшафт угроз для мобильных устройств
  2. Небезопасное хранение данных
  3. Обратная разработка приложений
  4. Безопасное программирование для мобильных устройств
← Назад к Cyber Security Academy