您的(de)位置: 北(běi)京軟件(jiàn)開(kāi)發公司 > 新聞動态 >
軟件(jiàn)開(kāi)發公司的(de)iOSσ >應用(yòng)程序的(de)安全性漏洞_北(běφ✔i)京軟件(jiàn)開(kāi)發公司
發表日(rì)期:2015-09-08 16:25:16 α★ 文(wén)章(zhāng)編輯:宜天信達 浏覽次數©γδ∞(shù):
軟件(jiàn)開(kāi)發公司的(de)iOS黑(hēi)客有(yǒu)軍隊Ω♦>中的(de)一(yī)句老(lǎo)話(huà):“将∑ε 軍們總是(shì)過去(qù)的(de)戰争,特别是(s$★hì)如(rú)果他(tā)們已經赢得(de)了(₹πle)它。“很(hěn)簡單,這(zhè)意味著(zhe)在準備™§下(xià)一(yī)種威脅,我們應該抵制(zhì)太密切在過去(✘'qù)的(de)戰争中戰鬥在不(bù)同×♦時(shí)期有(yǒu)不(bù)同的(de)技(jì)術(↑αshù)和(hé)環境。盡管法國(guó)被侵 ¶占馬其諾防線–完美(měi)防禦進一(yī)步侵略戰德國(guó)✔♣₽≠,但(dàn)幾乎無用(yòng)的(de)反對(•÷←duì)二戰德國(guó)閃電(diàn)戰。δφ
所以它是(shì)應用(yòng)程序的(de)安全性€ελσ。在網絡時(shí)代的(de)早期,仍有(yǒu)很(hěγφn)強的(de)經典桌面漏洞如(rú)棧溢 ©φ§出和(hé)緩沖區(qū)溢出的(de)恐懼。現(xiàn)在,我γ₽¶γ們在移動應用(yòng)的(de)時(shí)₩★代,世界的(de)安全仍然停留在網絡安全領域。盡管事(shì)✘φ實上(shàng),它已經超過兩年(nián)以來(l÷♥÷ái)的(de)OWASP組發布10大(dà)漏洞移動•¥一(yī)些(xiē)開(kāi)發商認為(wè↓ i),移動安全測試他(tā)們的(de)應用(yòng)程序。
上(shàng)周,研究人(rén)員(yuán)發>×λ®現(xiàn)尚未對(duì)iOS應用(yòng)的(d♥§e)另一(yī)個(gè)漏洞類型。通(tōng)過一(yī)個(gè★♥★)中間(jiān)人(rén)的(de)方法,攻擊者可(k&α♣ě)以欺騙一(yī)個(gè)iOS應用(yòng)程序和(hé)API對(Ω↔duì)惡意URL的(de)Web通(tōng)信,不(bù)是(shì'☆→)一(yī)次而是(shì)永遠(yuǎn)的(de)事(s∏♣ ✔hì)實。Ars Technica有(yǒu)攻> 擊的(de)細節,由安全組Skycureσα♦發現(xiàn),但(dàn)總結很(hěn)簡±λ單。
事(shì)實證明(míng),許多(duō)iOS應用<β★£(yòng)沒有(yǒu)強有(yǒu)力的(∞₽€¥de)保護免受惡意301重定向為(wèi)API調用(yòng)π♣δ<。301重定向是(shì)一(yī)個(gè)基♣×β☆本的(de)網絡命令,說(shuō),&ld♥quo;這(zhè)東(dōng)西(xī)不(bù)在了(l↑§★e)。它在那(nà)兒(ér)吧(ba)。”網絡的(de)主人γ♠(rén)使用(yòng)它時(shí),将內(nèi)容✘"α從(cóng)一(yī)個(gè)地(dì)方到(dào)另一(yī)個§ ε (gè)環節的(de)工(gōng)作(zuò)順₽∏δ利,即使內(nèi)容的(de)地(dì)址變了(le)。但(dà™©n)如(rú)果我能(néng)影(yǐng)響你(nǐ)的(₹✘₩ de)應用(yòng)程序的(de)通(tōng)信,并說(shuō)×γ“你(nǐ)的(de)API是(shì)真的(de)<在我的(de)惡意服務器(qì),然後我在↔✘理(lǐ)論上(shàng)可(kě)以攔截或修改所使用(yòng) &σ 的(de)應用(yòng)程序的(de)內✘ (nèi)容。因為(wèi)301碼信号的(de)一(yī)個 (gè)永久重定向,您的(de)應用(yòng)程序将繼續我已不✘®≈₩(bù)再直接幹預經過長(cháng)時(shí)間(jiān)的>≈↕(de)使用(yòng)我的(de)惡意服務器(qì)。
解決這(zhè)個(gè)問(wèn)題很 ¥(hěn)簡單。确保你(nǐ)的(de)應用(yòλ$ng)程序使用(yòng)SSL通(tōng)信∏>•π的(de)明(míng)文(wén)代替。∞→認為(wèi)在這(zhè)個(gè)時(shí)€÷ 代,任何人(rén)都(dōu)會(huì)使用(yòσ ng)加密API很(hěn)奇怪,但(dàn)這(zhè)是(shì)很($¥"♣hěn)好(hǎo)的(de)理(lǐ)由✔$"₩。通(tōng)過将加密你(nǐ)的(de)API的(de)流量額外(wài)♥$"的(de)步驟,你(nǐ)還(hái)要(yào)确←•≠保你(nǐ)的(de)用(yòng)戶隻能(néng)看(kàn)到(dà♠π↔o)正确的(de)內(nèi)容并沒有(₹±σ∑yǒu)什(shén)麽惡意或虛假。SSL™↕證書(shū)是(shì)比較便宜的(de)♦↑↔$成本,軟件(jiàn)開(kāi)發公司的(de)應用(yòng)程序因為(wèi)安全問(w "èn)題失去(qù)信譽。