iOS-網(wǎng)絡安全

原文鏈接:http://www.cnblogs.com/JackieHoo/p/5060165.html

網(wǎng)絡安全

1.安全地傳輸用戶密碼信息

安全隱患:

黑客可以在Mac下使用Charles軟件(如果在Windows下,可以使用Fiddler軟件)來將自己的電腦設置成代理服務器膝擂,從而截取應用的網(wǎng)絡請求,分析目標應用在通信協(xié)議上是否有安全問題绊谭。

如果每一個移動應用都明文傳輸用戶密碼提茁,那么我們可以想象這樣一個場景:黑客在咖啡館或機場等一些公共場所,將自己的電腦設置成與該場所一樣名字的免費Wi-Fi称勋,受害者只要不小心使用了該Wi-Fi绘梦,則可能泄漏自己的明文密碼橘忱。對于大多數(shù)普通人來說,他們會使用一樣的密碼登錄他的所有的賬號卸奉,這就意味著他的其他賬號:例如淘寶或網(wǎng)上銀行賬號也有被盜的風險钝诚。

解決方案:

事先生成一對用于加密的公私鑰,客戶端在登錄時榄棵,使用公鑰將用戶的密碼加密后凝颇,將密文傳輸?shù)椒掌髋斯啊7掌魇褂盟借€將密碼解密,然后加鹽(Salt拧略,在密碼學中是指芦岂,通過在密碼任意固定位置插入特定的字符串,讓散列后的結果和使用原始密碼的散列結果不相符垫蛆,這個過程稱之為“加鹽”)禽最,之后再多次求MD5,然后再和服務器原來存儲的用同樣方法處理過的密碼匹配袱饭,如果一致川无,則登錄成功。這樣的做法虑乖,保證黑客即使截獲了加密后的密文懦趋,由于沒有私鑰,也無法還原出原始的密碼疹味。而服務器即使被黑客攻陷仅叫,黑客除了暴力嘗試,也無法從加鹽和多次MD5后的密碼中還原出原始的密碼糙捺。這樣就保證了用戶密碼的安全诫咱。

2. 防止通信協(xié)議被輕易破解

安全隱患:

除了上面提到的明文傳輸密碼的問題外,移動端應用還要面對黑客對于通信協(xié)議的破解的威脅继找。在成功破解了通信協(xié)議后遂跟,黑客可以模擬客戶端登錄逃沿,進而偽造一些用戶行為婴渡,可能對用戶數(shù)據(jù)造成危害。例如騰訊出品的消除游戲《天天愛消除》凯亮,在淘寶上就有很多售價僅為1元的代練服務边臼,如果真正是人工代練,是不可能賣這么便宜的假消,只有可能是該游戲的通信協(xié)議被破解柠并,黑客制作出了代練的機器人程序。通信協(xié)議被破解除了對于移動端游戲有嚴重危害外富拗,對于應用也有很大的危害臼予。例如針對微信,黑客可以制作一些僵尸賬號啃沪,通過向微信公共賬號后臺發(fā)送垃圾廣告粘拾,達到贏利的目的。而iPhone設備上的iMessage通信協(xié)議居然也被破解了创千,所以很多iPhone用戶會收到來自iMessage的垃圾廣告缰雇。

解決方案:

對于以上提到的問題入偷,開發(fā)者可以選擇類似ProtoBuf(Google提供的一個開源數(shù)據(jù)交換格式,其最大的特點是基于二進制械哟,因此比傳統(tǒng)的JSON格式要短小得多)之類的二進制通信協(xié)議或自己實現(xiàn)通信協(xié)議疏之,對于傳輸?shù)膬?nèi)容進行一定程度的加密,以增加黑客破解協(xié)議的難度暇咆。

3. 驗證應用內(nèi)支付的憑證

安全隱患:

iOS應用內(nèi)支付(IAP)是眾多應用贏利的方式锋爪,通過先讓用戶免費試用或試玩,然后提供應用內(nèi)支付來為愿意付費的用戶提供更強大的功能爸业,這種模式特別適合不習慣一開始就掏錢的中國用戶几缭。但由于國內(nèi)越獄用戶的比例比較大,所以我們也需要注意應用內(nèi)支付環(huán)節(jié)中的安全問題沃呢。簡單來說年栓,越獄后的手機由于沒有沙盒作為保護,黑客可以對系統(tǒng)進行任意地修改薄霜,所以在支付過程中某抓,蘋果返回的已付款成功的憑證可能是偽造的《韫希客戶端拿到付款憑證之后否副,還需要將憑證上傳到自己的服務器上,進行二次驗證崎坊,以保證憑證的真實性备禀。

另外,我們發(fā)現(xiàn)越獄用戶的手機上奈揍,很可能被黑客用中間人攻擊技術來劫持支付憑證曲尸。這對于黑客有什么好處呢?因為蘋果為了保護用戶的隱私男翰,支付憑證中并不包含任何用戶的賬號信息另患,所以我們的應用和服務器無法知道這個憑證是誰買的,而只能知道這個憑證是真的還是假的蛾绎。所以在驗證憑證時昆箕,哪個賬號發(fā)起了驗證請求,我們就默認這個憑證是該賬號擁有的租冠。如果黑客將憑證截獲鹏倘,就可以偽裝成真實用戶來驗證憑證或者轉手出售獲利。

打個比方顽爹,這就類似于很多商場的購物卡一樣纤泵,由于是不記名的,黑客如果將你買的購物卡偷竊然后去刷卡購物话原,商場是無法簡單地區(qū)分出來的夕吻。

解決方案:

因此诲锹,對于應用內(nèi)支付,開發(fā)者除了需要仔細地驗證購買憑證外涉馅,也需要告知用戶在越獄手機上進行支付的風險归园。

本地文件和數(shù)據(jù)安全

1. 程序文件的安全

安全隱患:

iOS應用的大部分邏輯都是在編譯后的二進制文件中,但由于近年來混合式(Hybrid)編程方式的興起稚矿,很多應用的部分功能也采用內(nèi)嵌Web瀏覽器的方式來實現(xiàn)庸诱。例如騰訊QQ iOS客戶端的內(nèi)部,就有部分邏輯是用Web方式實現(xiàn)的晤揣。由于iOS安裝文件其實就是一個zip包桥爽,所以我們可以通過解壓,看到包內(nèi)的內(nèi)容昧识。

可以看到钠四,這些文件都有著完整清晰的注釋。通過分析這些JavaScript文件跪楞,黑客可以很輕松地知道其調用邏輯缀去。在越獄手機上,還可以修改這些JavaScript代碼甸祭,達到攻擊的目的缕碎。

解決方案:

通過將JavaScript源碼進行混淆和加密,可以防止黑客輕易地閱讀和篡改相關的邏輯池户,也可以防止自己的Web端與Native端的通信協(xié)議泄漏咏雌。

2.本地數(shù)據(jù)安全

安全隱患:

iOS應用的數(shù)據(jù)在本地通常保存在本地文件或本地數(shù)據(jù)庫中。如果對本地的數(shù)據(jù)不進行加密處理校焦,很可能被黑客篡改赊抖。比如一款名為《LepsWorld 3》的游戲,打開它的本地文件斟湃,可以很容易地找到熏迹,它使用了一個名為ItempLifes的變量保存生命數(shù)值(如圖4所示)檐薯。于是我們可以簡單修改該值凝赛,達到修改游戲參數(shù)的目的。而在淘寶上坛缕,也可以找到許多以此掙錢的商家墓猎。

解決方案:

對于本地的重要數(shù)據(jù),我們應該加密存儲或將其保存到keychain中赚楚,以保證其不被篡改毙沾。

源代碼安全

安全隱患:

通過file、class-dump宠页、theos左胞、otool等工具寇仓,黑客可以分析編譯之后的二進制程序文件,不過相對于這些工具來說烤宙,IDA的威脅最大遍烦。IDA是一個收費的反匯編工具,對于Objective-C代碼躺枕,它常撤恚可以反匯編到可以方便閱讀的程度,這對于程序的安全性拐云,也是一個很大的危害罢猪。因為通過閱讀源碼,黑客可以更加方便地分析出應用的通信協(xié)議和數(shù)據(jù)加密方式叉瘩。

解決方案:

反匯編的代碼被獲得后膳帕,由于軟件內(nèi)部邏輯相比匯編代碼來說可讀性高了很多。黑客可以用來制作軟件的注冊機薇缅,也可以更加方便地破解網(wǎng)絡通信協(xié)議备闲,從而制作出機器人(“僵尸”)賬號。最極端的情況下捅暴,黑客可以將反匯編的代碼稍加修改恬砂,植入木馬,然后重新打包發(fā)布在一些越獄渠道上蓬痒,這將對用戶產(chǎn)生巨大的危害泻骤。

最后編輯于
?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市梧奢,隨后出現(xiàn)的幾起案子狱掂,更是在濱河造成了極大的恐慌,老刑警劉巖亲轨,帶你破解...
    沈念sama閱讀 206,839評論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件趋惨,死亡現(xiàn)場離奇詭異,居然都是意外死亡惦蚊,警方通過查閱死者的電腦和手機器虾,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,543評論 2 382
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來蹦锋,“玉大人兆沙,你說我怎么就攤上這事±虻啵” “怎么了葛圃?”我有些...
    開封第一講書人閱讀 153,116評論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我库正,道長曲楚,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,371評論 1 279
  • 正文 為了忘掉前任褥符,我火速辦了婚禮洞渤,結果婚禮上,老公的妹妹穿的比我還像新娘属瓣。我一直安慰自己载迄,他們只是感情好,可當我...
    茶點故事閱讀 64,384評論 5 374
  • 文/花漫 我一把揭開白布抡蛙。 她就那樣靜靜地躺著护昧,像睡著了一般。 火紅的嫁衣襯著肌膚如雪粗截。 梳的紋絲不亂的頭發(fā)上惋耙,一...
    開封第一講書人閱讀 49,111評論 1 285
  • 那天,我揣著相機與錄音熊昌,去河邊找鬼绽榛。 笑死,一個胖子當著我的面吹牛婿屹,可吹牛的內(nèi)容都是我干的灭美。 我是一名探鬼主播,決...
    沈念sama閱讀 38,416評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼昂利,長吁一口氣:“原來是場噩夢啊……” “哼届腐!你這毒婦竟也來了?” 一聲冷哼從身側響起蜂奸,我...
    開封第一講書人閱讀 37,053評論 0 259
  • 序言:老撾萬榮一對情侶失蹤犁苏,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后扩所,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體围详,經(jīng)...
    沈念sama閱讀 43,558評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,007評論 2 325
  • 正文 我和宋清朗相戀三年祖屏,在試婚紗的時候發(fā)現(xiàn)自己被綠了助赞。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,117評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡赐劣,死狀恐怖嫉拐,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情魁兼,我是刑警寧澤,帶...
    沈念sama閱讀 33,756評論 4 324
  • 正文 年R本政府宣布,位于F島的核電站咐汞,受9級特大地震影響盖呼,放射性物質發(fā)生泄漏。R本人自食惡果不足惜化撕,卻給世界環(huán)境...
    茶點故事閱讀 39,324評論 3 307
  • 文/蒙蒙 一几晤、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧植阴,春花似錦蟹瘾、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,315評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至喷鸽,卻和暖如春众雷,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背做祝。 一陣腳步聲響...
    開封第一講書人閱讀 31,539評論 1 262
  • 我被黑心中介騙來泰國打工砾省, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人混槐。 一個月前我還...
    沈念sama閱讀 45,578評論 2 355
  • 正文 我出身青樓编兄,卻偏偏與公主長得像,于是被迫代替她去往敵國和親声登。 傳聞我的和親對象是個殘疾皇子翻诉,可洞房花燭夜當晚...
    茶點故事閱讀 42,877評論 2 345

推薦閱讀更多精彩內(nèi)容

  • 簡述 最近在看網(wǎng)絡框架時,理解了下網(wǎng)絡框架中使用到的安全技術捌刮。在蘋果將要強制開發(fā)者使用HTTPS的環(huán)境下碰煌,如何提高...
    懶人09閱讀 2,057評論 0 1
  • 網(wǎng)絡安全是指網(wǎng)絡系統(tǒng)的硬件、軟件及其系統(tǒng)中的數(shù)據(jù)受到保護绅作,不因偶然的或者惡意的原因而遭受到破壞芦圾、更改、泄露俄认,系統(tǒng)連...
    不吃土豆的洋芋閱讀 3,243評論 0 42
  • Android 自定義View的各種姿勢1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 171,518評論 25 707
  • 盤腿个少,腰背自然挺直,閉上眼睛眯杏。從頭頂開始夜焦,看到身體的每一個部位并和她打招呼,頭皮放松岂贩,額頭放松茫经,眉毛放松,眼睛...
    嘉嘉寶兒閱讀 176評論 1 0
  • 這盆舌頭,兩個月沒有給它打理,反而悄悄的在努力生長卸伞,長出了新芽抹镊,有了狀態(tài)。 要知道它們這些家伙在沙漠地帶也能活的很...
    DDDzz閱讀 188評論 0 0