初識App安全性測試

目前手機App測試還是以發(fā)現(xiàn)bug為主妙真,主要測試流程就是服務(wù)器接口測試,客戶端功能性覆蓋矿筝,以及自動化配合的性能希俩,適配,壓測等酥宴,對于App安全性測試貌似沒有系統(tǒng)全面統(tǒng)一的標(biāo)準(zhǔn)和流程啦吧,其實安全性bug也可以是bug的一種,只不過更加隱秘拙寡,難以發(fā)現(xiàn)授滓,尤其針對于手機App。

以webview為主體的app肆糕,站在入侵或者攻擊的角度來講般堆,安全隱患在于http抓包,逆向工程擎宝。談這之前先講講webview相關(guān)的app郁妈,前一段時間有個曝工資的軟件很火,但有查詢次數(shù)的限制绍申,抓包研究了一下噩咪,發(fā)現(xiàn)其主要還是webview,通過抓包詳細分析极阅,才明白他記錄查詢次數(shù)的手段胃碾,每一個用戶都會分配一個id,以及一個代表查詢次數(shù)count以cookie的形式保存到本地筋搏,通過維護cookie達到限制查詢次數(shù)的目的仆百,所以清除cookie就可以無限制的查詢了,個人覺得奔脐,webview相關(guān)的app安全性測試應(yīng)該還是web測試那一套俄周,xss攻擊吁讨,sql注入等。

大部分app還是走的http或者https峦朗,所以防http抓包泄露用戶信息以及系統(tǒng)自身漏洞是必要的建丧,畢竟像騰訊那種通過自身通信協(xié)議增加安全性的還是少數(shù)的。

既然有接口測試為什么還需要單獨對客戶端進行抓包驗證安全性呢波势?這么說吧翎朱,接口測試其實最主要的驗證接口邏輯,可用性尺铣,邊界值拴曲,異常檢查,但并不能預(yù)先保證客戶端調(diào)用不出問題凛忿,一個針對多個app抓包都發(fā)現(xiàn)的問題可以說明:抓了好多社交性app澈灼,發(fā)現(xiàn)對于用戶資料隱私泄露還是很嚴(yán)重的,當(dāng)你查看一個陌生用戶信息時侄非,一些手機號蕉汪,qq等信息頁面上應(yīng)該不顯示的,但這些信息不顯示并不代表服務(wù)器沒有下發(fā)逞怨,好多都是客戶端限制的者疤,通過抓包,完全可以查看到陌生用戶的app叠赦。再如好多發(fā)帖驹马,push消息的應(yīng)用,如果沒有消息有效性的驗證除秀,抓到包之后篡改消息糯累,服務(wù)器一點反應(yīng)都沒,這就會留有極大的隱患册踩。

至于逆向工程這點泳姐,對于android就很好理解了,反編譯暂吉,修改或者插入自己的代碼胖秒,以達到相應(yīng)目的。真見過幾個沒有代碼混淆的app慕的,包括我們自己的以及大名鼎鼎snapchat阎肝,記得有個游戲特搞笑,游戲主題是C#寫得肮街,結(jié)果java的代碼混淆了风题,C#的代碼沒有,修改了幾個參數(shù)值,插了幾段自己的代碼沛硅,就作弊成功了眼刃。尤其好多開放平臺的游戲,通過開放平臺sdk文檔摇肌,再加上反編譯后些許信息鸟整,即使代碼混淆了,也能推測出好多東西朦蕴。這些都是安全性隱患。

以上這些只是最近一段時間對于手機app安全性測試的一點認(rèn)識弟头,在app測試中安全測試對于測試人員素質(zhì)要求還是很高的吩抓,尤其好多都是經(jīng)驗性的東西,只有通過不斷增加經(jīng)驗赴恨,才能更好的做好測試疹娶。希望對新手有幫助!

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末伦连,一起剝皮案震驚了整個濱河市雨饺,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌惑淳,老刑警劉巖额港,帶你破解...
    沈念sama閱讀 211,817評論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異歧焦,居然都是意外死亡移斩,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,329評論 3 385
  • 文/潘曉璐 我一進店門绢馍,熙熙樓的掌柜王于貴愁眉苦臉地迎上來向瓷,“玉大人,你說我怎么就攤上這事舰涌〔危” “怎么了?”我有些...
    開封第一講書人閱讀 157,354評論 0 348
  • 文/不壞的土叔 我叫張陵瓷耙,是天一觀的道長朱躺。 經(jīng)常有香客問我,道長哺徊,這世上最難降的妖魔是什么室琢? 我笑而不...
    開封第一講書人閱讀 56,498評論 1 284
  • 正文 為了忘掉前任,我火速辦了婚禮落追,結(jié)果婚禮上盈滴,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好巢钓,可當(dāng)我...
    茶點故事閱讀 65,600評論 6 386
  • 文/花漫 我一把揭開白布病苗。 她就那樣靜靜地躺著,像睡著了一般症汹。 火紅的嫁衣襯著肌膚如雪硫朦。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,829評論 1 290
  • 那天背镇,我揣著相機與錄音咬展,去河邊找鬼。 笑死瞒斩,一個胖子當(dāng)著我的面吹牛破婆,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播胸囱,決...
    沈念sama閱讀 38,979評論 3 408
  • 文/蒼蘭香墨 我猛地睜開眼祷舀,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了烹笔?” 一聲冷哼從身側(cè)響起裳扯,我...
    開封第一講書人閱讀 37,722評論 0 266
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎谤职,沒想到半個月后饰豺,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,189評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡允蜈,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,519評論 2 327
  • 正文 我和宋清朗相戀三年哟忍,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片陷寝。...
    茶點故事閱讀 38,654評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡锅很,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出凤跑,到底是詐尸還是另有隱情爆安,我是刑警寧澤,帶...
    沈念sama閱讀 34,329評論 4 330
  • 正文 年R本政府宣布仔引,位于F島的核電站扔仓,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏咖耘。R本人自食惡果不足惜翘簇,卻給世界環(huán)境...
    茶點故事閱讀 39,940評論 3 313
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望儿倒。 院中可真熱鬧版保,春花似錦呜笑、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,762評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至汞幢,卻和暖如春驼鹅,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背森篷。 一陣腳步聲響...
    開封第一講書人閱讀 31,993評論 1 266
  • 我被黑心中介騙來泰國打工输钩, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人仲智。 一個月前我還...
    沈念sama閱讀 46,382評論 2 360
  • 正文 我出身青樓张足,卻偏偏與公主長得像,于是被迫代替她去往敵國和親坎藐。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,543評論 2 349

推薦閱讀更多精彩內(nèi)容

  • Android 自定義View的各種姿勢1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 171,789評論 25 707
  • 目前手機App測試還是以發(fā)現(xiàn)bug為主哼绑,主要測試流程就是服務(wù)器接口測試岩馍,客戶端功能性覆蓋,以及自動化配合的性能抖韩,適...
    含辭未吐氣若幽蘭閱讀 2,275評論 0 2
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理蛀恩,服務(wù)發(fā)現(xiàn),斷路器茂浮,智...
    卡卡羅2017閱讀 134,633評論 18 139
  • 小時候住的偏双谆,要去書店得先從家門口出發(fā),走兩百米到車站席揽,花3塊錢坐公交車到市里顽馋。那時候我經(jīng)常纏著我奶奶去書店,奶奶...
    學(xué)徒曉成閱讀 1,287評論 1 14
  • 1 他常愛去夜店尋歡幌羞。 女人和酒寸谜。 包裹在震耳欲聾的音樂中,總有些許快感属桦。 可事實上他也從未跟哪個女人在一起的時長...
    Dr_弋閱讀 399評論 0 2