การจัดเก็บข้อมูลที่ไม่ปลอดภัย
ปกป้องข้อมูลภายในเครื่อง
การจัดเก็บข้อมูลที่ไม่ปลอดภัย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ข้อมูลภายในเครื่องคืออะไร
แอปบนอุปกรณ์เคลื่อนที่จะเก็บข้อมูลไว้ในอุปกรณ์ เช่น การตั้งค่า เนื้อหาที่แคชไว้ โทเค็น และบางครั้งรวมถึงข้อมูลส่วนบุคคล
วิธีจัดเก็บข้อมูลภายในเครื่องนี้เป็นตัวกำหนดว่าผู้โจมตีจะอ่านข้อมูลได้หรือไม่
ความเสี่ยงหลัก
การจัดเก็บข้อมูลที่ไม่ปลอดภัยหมายถึงการบันทึกข้อมูลสำคัญไว้ในตำแหน่งที่สามารถอ่านข้อความได้โดยตรง
หากอุปกรณ์สูญหาย ถูกขโมย หรือผ่านการรูท ข้อมูลนั้นจะถูกเปิดเผย
ตำแหน่งจัดเก็บข้อมูลที่พบบ่อย
แอปบันทึกข้อมูลไว้ในหลายตำแหน่ง:
- การตั้งค่าแบบคีย์-ค่า
- ฐานข้อมูลภายในเครื่อง เช่น SQLite
- ไฟล์ที่ไม่ได้เข้ารหัส
- บันทึกการทำงานและแคช
ข้อมูลในแต่ละตำแหน่งอาจรั่วไหลได้หากใช้งานอย่างไม่ระมัดระวัง
การตั้งค่าที่เป็นข้อความธรรมดา
การเก็บโทเค็นไว้ในการตั้งค่าแบบข้อความธรรมดามีความเสี่ยง:
prefs.putString("auth_token", token)บนอุปกรณ์ที่ผ่านการรูท ไฟล์นี้สามารถอ่านได้ ค่าที่มีความสำคัญไม่ควรอยู่ที่นี่โดยไม่มีการเข้ารหัส
ใช้ Keystore และ Keychain
แต่ละแพลตฟอร์มมีพื้นที่จัดเก็บข้อมูลลับที่ปลอดภัยและมีฮาร์ดแวร์รองรับ:
- Android Keystore
- iOS Keychain
เก็บโทเค็นและคีย์ไว้ที่นี่ ไม่ใช่ในไฟล์ที่ไม่ได้เข้ารหัส
เข้ารหัสข้อมูลสำคัญ
เมื่อจำเป็นต้องจัดเก็บข้อมูลสำคัญด้วยตนเอง ให้เข้ารหัสข้อมูลก่อน
ใช้พื้นที่จัดเก็บข้อมูลแบบเข้ารหัสที่แพลตฟอร์มจัดให้ เพื่อให้คีย์ได้รับการปกป้องด้วยฮาร์ดแวร์ที่ปลอดภัยของอุปกรณ์
ระวังบันทึกการทำงาน
การบันทึกการทำงานเป็นแหล่งข้อมูลรั่วไหลที่มักถูกมองข้าม
log("User token: " + token)เครื่องมืออื่นอาจอ่านบันทึกการทำงานได้ หรือบันทึกเหล่านี้อาจถูกเก็บไว้ในรายงานข้อขัดข้อง อย่าบันทึกข้อมูลลับลงในบันทึกการทำงานโดยเด็ดขาด
ระวังคลิปบอร์ด
การคัดลอกรหัสผ่านหรือโทเค็นไปยังคลิปบอร์ดทำให้แอปอื่นที่อ่านเนื้อหาคลิปบอร์ดได้เข้าถึงข้อมูลนั้น
หลีกเลี่ยงการใส่ข้อมูลลับไว้ที่นั่น หรือล้างข้อมูลออกโดยเร็ว
แคชและข้อมูลสำรอง
ข้อมูลสำคัญอาจรั่วไหลผ่านข้อมูลสำรองอัตโนมัติ รวมถึงแคชรูปภาพหรือเว็บ
แยกไฟล์ข้อมูลลับออกจากข้อมูลสำรอง และหลีกเลี่ยงการแคชหน้าจอที่มีข้อมูลสำคัญ
จัดเก็บข้อมูลให้น้อยลง
ข้อมูลที่ปลอดภัยที่สุดคือข้อมูลที่คุณไม่เคยจัดเก็บ
เก็บข้อมูลสำคัญไว้เท่าที่จำเป็น และลบออกหลังใช้งาน ข้อมูลที่จัดเก็บน้อยลงหมายถึงข้อมูลที่อาจรั่วไหลก็น้อยลง
การป้องกันหลายชั้น
ผสานการป้องกันหลายรูปแบบเข้าด้วยกัน ได้แก่ พื้นที่จัดเก็บข้อมูลที่ปลอดภัย การเข้ารหัส การไม่ใส่ข้อมูลลับในบันทึกการทำงาน และการเก็บข้อมูลไว้เท่าที่จำเป็น
หากชั้นใดชั้นหนึ่งล้มเหลว ชั้นอื่น ๆ ก็ยังปกป้องข้อมูลได้ นี่คือการป้องกันหลายชั้น
ตรวจสอบอย่างรวดเร็ว
ควรเก็บโทเค็นยืนยันตัวตนไว้ที่ใดบนอุปกรณ์เคลื่อนที่
สรุปทบทวน
การจัดเก็บข้อมูลที่ไม่ปลอดภัยทำให้ข้อมูลถูกเปิดเผยบนอุปกรณ์ที่สูญหายหรือผ่านการรูท ใช้ Keystore/Keychain เข้ารหัสข้อมูลสำคัญ เก็บข้อมูลลับให้พ้นจากบันทึกการทำงานและคลิปบอร์ด แยกข้อมูลเหล่านั้นออกจากข้อมูลสำรอง และจัดเก็บข้อมูลให้น้อยที่สุด
คำถามที่พบบ่อย
บทเรียน “การจัดเก็บข้อมูลที่ไม่ปลอดภัย” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การจัดเก็บข้อมูลที่ไม่ปลอดภัย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การจัดเก็บข้อมูลที่ไม่ปลอดภัย”
ปกป้องข้อมูลภายในเครื่อง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การจัดเก็บข้อมูลที่ไม่ปลอดภัย” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ภาพรวมภัยคุกคามบนอุปกรณ์เคลื่อนที่
- การจัดเก็บข้อมูลที่ไม่ปลอดภัย
- การทำวิศวกรรมย้อนกลับแอป
- การเขียนโค้ดบนอุปกรณ์เคลื่อนที่อย่างปลอดภัย