手機(jī)應(yīng)用程序易受XSS或CSRFicon攻擊嗎?
只有當(dāng)客戶端自動(dòng)提供Cookieicon或其他身份驗(yàn)證機(jī)制時(shí)梨州,才會(huì)發(fā)生CSRF攻擊。也就是說(shuō)田轧,客戶端可以訪問(wèn)來(lái)自多個(gè)域的Cookie暴匠,例如瀏覽器為訪問(wèn)的每個(gè)站點(diǎn)存儲(chǔ)Cookie。
然而傻粘,包含網(wǎng)頁(yè)查看器(web viewer)的移動(dòng)應(yīng)用程序通常只有自己系統(tǒng)的Cookie每窖。Cookie不會(huì)與使用相同web查看器控件的其他應(yīng)用程序共享。從文件系統(tǒng)加載的任何東西也會(huì)彼此隔離:Android和iOS都有安全控制弦悉,所以App應(yīng)用程序不能讀取其他應(yīng)用程序的數(shù)據(jù)窒典。
因此,CSRF不太可能出現(xiàn)在移動(dòng)應(yīng)用程序中稽莉。
XSS仍然可能是一個(gè)問(wèn)題瀑志,因?yàn)樵趩⒂昧薐avaScript的應(yīng)用程序顯示的網(wǎng)頁(yè)中,如果存在這樣的缺陷污秆,就可能導(dǎo)致JavaScript代碼執(zhí)行劈猪,就像在web瀏覽器中一樣。