1.之前的app測(cè)試工作一直忽略了安全測(cè)試這塊,完全靠開(kāi)發(fā)的自覺(jué)诸蚕,今天上線的app被人發(fā)現(xiàn)好幾個(gè)安全問(wèn)題凉倚,趁著這幾天有空總結(jié)匯總一下。
2.問(wèn)題;
(1)app后臺(tái)有個(gè)接口是只要傳uid就能獲取用戶全部信息旨涝,未作身份驗(yàn)證;
(2)密碼未作加密處理,銘文顯示侣背;
(3)請(qǐng)求方式基本為get白华;
(4)部分接口安全測(cè)試未做;
(5)app請(qǐng)求權(quán)限未驗(yàn)證贩耐,容易被當(dāng)做惡意app弧腥;
(6)登錄未作次數(shù)限制,可能出現(xiàn)暴力破解密碼潮太;
(7)同時(shí)按下多按鈕管搪,按鈕同時(shí)點(diǎn)擊多次虾攻,處理不到位(可歸于功能問(wèn)題);
3.解決辦法;
加了個(gè)token更鲁。