Cyber Security Academy · 课时

移动端威胁形势

iOS 和 Android 上的风险

第 1 / 4 课13 个步骤

移动端威胁形势 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

移动安全为何重要

手机中存有我们的消息、照片、银行信息和身份信息。

如此集中的敏感数据使移动应用成为攻击者的主要目标,iOS 和 Android 都是如此。

应用运行在充满敌意的环境中

移动应用不同于由您控制的服务器,它运行在攻击者可能拥有的设备上。

攻击者可以自由检查、修改并插桩应用,因此不能信任设备本身。

iOS 与 Android

iOS 通过严格的审核流程实现了更严格的控制;Android 更加开放,并且运行在众多设备上。

两者都通过沙箱隔离来隔离应用,但每个平台都有各自的风险。

移动沙箱

每个应用都运行在一个沙箱中,与其他应用和系统隔离。

这可以限制损害,但应用内部的缺陷或薄弱的权限设置仍可能暴露用户数据。

不安全的数据存储

移动端的一项主要风险,是将敏感数据以明文形式存储在设备上。

如果设备丢失、被盗或已获取最高权限,保存在普通文件中的令牌或密码就可能被读取。

不安全的通信

传输到服务器的数据可能在公共 Wi-Fi 上被截获。

如果没有适当的TLS保护,攻击者就能在中间人攻击中读取或篡改流量。

逆向工程

攻击者可以拆解应用,研究它的工作方式。

这种逆向工程会暴露隐藏的密钥、业务逻辑和弱点,攻击者可以利用或仿制这些内容。

过度的权限

请求超出所需范围的权限会增加风险。

如果应用遭到入侵,这些额外权限(例如联系人或位置信息权限)就会成为攻击者的工具。

不受信任的代码和库

应用会引入许多第三方库。

存在漏洞或恶意的SDK可能会泄露数据或打开后门,而开发者可能毫不知情。

已获取最高权限和已越狱的设备

已获取最高权限的(Android)或已越狱的(iOS)设备会移除平台内置的保护措施。

在此类设备上,应用所依赖的沙箱和存储保护措施可能不再有效。

OWASP 移动端十大风险

OWASP维护着一份移动端十大风险清单,列出了最常见的风险。

它会指导开发者确定优先处理事项,范围从不安全的存储,到薄弱的密码学和代码篡改。

快速检查

为什么移动应用必须将其运行所在的设备视为不受信任?

回顾

移动应用运行在不受信任的设备上,并且存有敏感数据。主要风险包括不安全的存储、不安全的通信、逆向工程、过度的权限、存在风险的库以及已获取最高权限的设备。

OWASP 移动端十大风险清单为防御工作提供指导。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「移动端威胁形势」课时是免费的吗?

是的 — 「移动端威胁形势」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「移动端威胁形势」这节课中我会学到什么?

iOS 和 Android 上的风险 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「移动端威胁形势」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 移动端威胁形势
  2. 不安全的数据存储
  3. 应用逆向工程
  4. 移动端安全编码
← 返回 Cyber Security Academy