Ландшафт угроз для мобильных устройств
Риски в iOS и Android
«Ландшафт угроз для мобильных устройств» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Почему важна безопасность мобильных приложений
В телефонах хранятся наши сообщения, фотографии, банковские данные и сведения о личности.
Такая концентрация конфиденциальных данных делает мобильные приложения привлекательной целью для злоумышленников — как на iOS, так и на Android.
Приложение работает во враждебной среде
В отличие от сервера, который вы контролируете, мобильное приложение работает на устройстве, которым может владеть злоумышленник.
Он может свободно изучать, изменять и инструментировать приложение, поэтому самому устройству доверять нельзя.
iOS и Android
iOS лучше защищена благодаря строгому процессу проверки, а Android более открыта и работает на множестве устройств.
Обе платформы используют изоляцию приложений, но у каждой есть собственные риски.
Мобильная изолированная среда
Каждое приложение работает в изолированной среде, отдельно от других приложений и системы.
Это ограничивает ущерб, но недостатки самого приложения или слишком широкие разрешения всё равно могут раскрыть данные пользователя.
Ненадёжное хранение данных
Один из главных мобильных рисков — хранение конфиденциальных данных в открытом виде на устройстве.
Сохранённые в обычных файлах токены или пароли можно прочитать, если устройство потеряно, украдено или на нём получены права суперпользователя.
Небезопасная передача данных
Данные, передаваемые на сервер, можно перехватить в общедоступной сети Wi-Fi.
Без надлежащего TLS злоумышленник может прочитать или изменить трафик во время атаки посредника.
Обратная разработка
Злоумышленники могут разобрать приложение, чтобы изучить принцип его работы.
Такая обратная разработка раскрывает скрытые ключи, логику работы приложения и уязвимости, которые можно использовать или воспроизвести.
Избыточные разрешения
Приложения, запрашивающие больше разрешений, чем им необходимо, повышают риск.
Если приложение скомпрометировано, дополнительные разрешения, например доступ к контактам или местоположению, становятся инструментами злоумышленника.
Ненадёжный код и библиотеки
Приложения используют множество сторонних библиотек.
Уязвимый или вредоносный SDK может раскрыть данные или открыть лазейку, даже если разработчик этого не заметит.
Устройства с правами суперпользователя и снятой защитой
Устройство с правами суперпользователя (Android) или со снятой защитой (iOS) лишается встроенных средств защиты платформы.
На таких устройствах изоляция и средства защиты хранилища, на которые рассчитывает приложение, могут больше не работать.
Мобильный список 10 главных рисков OWASP
OWASP поддерживает список 10 главных мобильных рисков.
Он помогает разработчикам определить приоритеты: от ненадёжного хранения данных до слабой криптографии и изменения кода.
Быстрая проверка
Почему мобильное приложение должно считать устройство, на котором оно работает, ненадёжным?
Итоги
Мобильные приложения работают на ненадёжных устройствах и хранят конфиденциальные данные. К основным рискам относятся ненадёжное хранение, небезопасная передача данных, обратная разработка, избыточные разрешения, опасные библиотеки и устройства с правами суперпользователя.
Список 10 главных мобильных рисков OWASP помогает выстроить защиту.
Часто задаваемые вопросы
Урок «Ландшафт угроз для мобильных устройств» бесплатный?
Да — полный текст урока «Ландшафт угроз для мобильных устройств» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Ландшафт угроз для мобильных устройств»?
Риски в iOS и Android Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Ландшафт угроз для мобильных устройств»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Ландшафт угроз для мобильных устройств
- Небезопасное хранение данных
- Обратная разработка приложений
- Безопасное программирование для мобильных устройств