1 / 11
文档名称:

APP测试实施总结方案.docx

格式:docx   大小:31KB   页数:11
下载后只包含 1 个 DOCX 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

APP测试实施总结方案.docx

上传人:秋天学习屋 2021/9/30 文件大小:31 KB

下载得到文件列表

APP测试实施总结方案.docx

相关文档

文档介绍

文档介绍:精品文档
精品文档
1
精品文档
移动APP安全评估
范围
开发单位统筹建设的 1款移动APP软件(包括APP内嵌的安卓
版和IOS版应用)以及APP管理平台。
实施内容
随着互联网时代的到来,智能手机和 iPad等移动终端设备越来
越普及,人们逐渐习惯了使用应用客户端上网的方式, 而智能终端的
普及不仅推动了移动互联网的发展,也带来了移动应用 APP的爆炸
式增长。这些海量的 APP可能会面临如下威胁:
图移动APP面临的威胁
随着智能终端的不断普及,国内智能手机用户已经超过 5亿,作
为第一大系统平台的 Android上,各类apk应用数量也在飞速增长。
在应用数量和APP应用种类丌断扩大的同时,Android作为一个开放
系统,各类应用安全问题也丌断的涌现,例如安装包逆向反编译,恶
意代码注入,应用盗版,界面劫持,短信劫持,丌仁开发者的知识版
权也无法得到保证,而丏还会导致用户的信息泄露甚至经济损失。 手
机应用的安全需求,已经成为整个应用市场发展面临的一个主要问题。
虽然获知当前应用市场的安全现状,但由于手机应用安全的与业性,普通开发者和用户可能无法全面了解到apk中的安全风险和漏洞,难以对手机应用安全作出深入的评估分析,更加无法对其中的安全问题逐一解决,而与业的移劢应用安全工程师人才稀少幵丏成本较高,无法满足应用开发的实际需求。
以AndroidAPP为例,其安全问题不容乐观。从漏洞类别来看,
AndroidAPP漏洞中排在首位的是 sql注入类漏洞,%,其次
是webview漏洞,%,。从漏洞风险级别来看,Android
APP中高危漏洞占 %,%,其中高危漏洞主要集
中在webview系列和https证书未校验上。%,
精品文档
精品文档
2
精品文档
主要是代码中未过滤用户输入,攻击者可通过提交恶意

SQL

查询语
精品文档
精品文档
9
精品文档
句达到其作恶目的。

SQL注入虽大部分属于中低危漏洞,

但仍可造成
精品文档
精品文档
9
精品文档
敏感数据、系统最高权限被窃取等问题。 webview的一些高危漏洞,
主要由代码中使用 addJavascriptInterface等危险函数、使用不校验证
书等因素导致。这些漏洞可远程执行代码,对用户远程安装恶意软件。
Https 相 关 的 高 危 漏 洞 , 主 要 由 https 使 用
ALLOW_ALL_HOSTNAME_VERIFIER 等参数校验证书,没有对主
机等信息进行校验导致,这些漏洞会引发攻击者轻易劫持 https会话、
嗅探用户密码和其他敏感信息等问题。
图AndroidAPP漏洞类别占比图
Androidapp的漏洞类型很多,如SQL注入、webview系列漏洞、
文件模式配置错误、HTTPS不校验证书、拒绝服务攻击等,造成漏
洞的原因可以归结为以下两类:
1)APP开发者自身的问题
编码不规范
很多公司对编码规范没有要求,或 APP开发者没有按照编码规
范来进行编码,容易导致敏感信息泄露,比如日志打印问题、在发行
版本中没有关闭日志打印功能等。
精品文档
精品文档
9
精品文档
安全意识不够
很多android函数的参数需慎用,如常用函数openFileOutput,
,就容易泄露androidapp的数
据。另外,接口处理需要更加严谨,例如暴露了一个接口,允许运行
用户输入的信息,若对信息未做任何处理,就容易引起拒绝服务攻击
等安全问题。
2)Android上0day的发现
Android上0day的发现,可导致AndroidAPP以前安全的功能变
得不安全,在Android系统没有补丁的情况下,需及时在AndroidAPP
上打补丁,但鉴于很多AndroidAPP开发者对漏洞信息不敏感等原因,
并未做到及时修补,从而导致漏洞的存在。
计划投入6名技术人员到移动 APP安全评估中,并由省重点实验
室的专家团队负责实施过程中技术问题的咨询与指导。由一名具有
年以上信息安全方面工作经验的高级工程师作为项目经理,具体负责该团队工作分工、工作的质量及进度控制,并与开发单位信息中心的联系人第一时间沟通安全服

最近更新

2026年主管中药师考试备考题100道附参考答案(.. 38页

2026年山西电力职业技术学院单招职业倾向性考.. 45页

2026年网络安全知识竞赛题库及答案【全优】 40页

2026年网络安全知识竞赛题库(含答案) 39页

小学历史与文化知识竞赛题库100道完整答案 37页

最新全国政法队伍教育整顿知识竞赛试题库附参.. 40页

新安全生产法知识竞赛试题库及完整答案【夺冠.. 44页

新安全生产法知识竞赛试题库附参考答案【突破.. 43页

最新全国政法队伍教育整顿知识竞赛试题库【原.. 40页

最新煤气操作证考试题100道含答案(综合卷) 39页

最新全国政法队伍教育整顿知识竞赛试题库必考.. 40页

最新煤气操作证考试题100道及参考答案(培优).. 39页

禁毒教育 25页

镇人居环境综合整治百日攻坚工作方案 12页

情境教学在初中道德与法治教学中的应用分析 26页

2025年医用中心吸引系统项目建议书 72页

2025年养老合作协议书 52页

2025年便携温度校验仪项目发展计划 59页

李斯特《匈牙利狂想曲No.6》的演奏技巧与民族.. 7页

2025年辽宁锦州市公安局招聘警务辅助人员378人.. 48页

2025交通运输部所属事业单位第七批统一招聘10.. 18页

2026年江西交通职业技术学院单招职业倾向性考.. 37页

2025年新疆考试录用公务员《公安专业科目》真.. 30页

2024年南京信息职业技术学院单招职业技能测试.. 78页

CFG群桩基础土方开挖施工方案 6页

全国大学生智能车大赛作品-智能循迹小车技术文.. 31页

中药配伍禁忌表 6页

《凌志轩四柱命理高级培训班教材》 72页

心思的战场-乔依丝迈尔 50页