Android app安全性能測試

1.安裝包測試

(1)能否反編譯代碼(源代碼泄露問題):

開發(fā):對代碼進行混淆;測試:使用反編譯工具進行查看源代碼蜻直,是否進行代碼混淆盯质,是否包括了顯而易見的敏感信息

(2)安裝包是否簽名(ios重app有正式的發(fā)布證書簽名,不必考慮):需要在發(fā)布前驗證一下簽名使用的key是否正確概而,以防被惡意第三方應(yīng)用覆蓋安裝

(3)完整性校驗:檢查文件的md5值

(4)權(quán)限設(shè)置檢查(增加新權(quán)限需要進行評估):android檢查manifest文件讀取應(yīng)用所需的全部權(quán)限

2.敏感信息測試

(1)數(shù)據(jù)庫是否存儲敏感信息:需要對各個數(shù)據(jù)庫字段含義進行了解呼巷,并評估其中可能的安全問題;在跑完一個包含數(shù)據(jù)庫操作的測試用例赎瑰,我們可直接查看數(shù)據(jù)庫里的數(shù)據(jù)王悍,觀察是否有敏感信息需要在用戶進行注銷操作后刪除,若師是cookie類數(shù)據(jù)乡范,建議設(shè)置合理的過期時間配名。

(2)日志中是否存在敏感信息:若發(fā)布版本中包含日志應(yīng)用,在測試需要關(guān)注日志中是否包含敏感信息晋辆。

(3)配置文件是否存在敏感信息(與日志相似)

3.軟鍵盤劫持:金融app登陸界面的用戶名密碼輸入框渠脉,看是否輸入支持第三方輸入法。對于非常敏感的輸入瓶佳,一般建議使用應(yīng)用內(nèi)的軟鍵盤或至少提供用戶這一選項芋膘;

4.賬戶安全(用戶賬戶的安全)

(1)密碼是否明文存儲:在后臺數(shù)據(jù)庫:在評審和測試中需要關(guān)注密碼的存儲

(2)密碼傳輸是否加密:需要查看密碼是否被明文傳輸

(3)賬戶鎖定策略:對于用戶輸入錯誤密碼次數(shù)過多的情況,一些應(yīng)用將會臨時鎖定霸饲;后臺對每個賬戶做次數(shù)限制可能會引起所有賬號都被策略鎖定为朋。

(4)同時會話:應(yīng)用對同時會話會有通知功能;

(5)注銷機制:客戶端注銷后厚脉,需要驗證任何的來自該用戶身份驗證的接口調(diào)用都不能調(diào)用成功

5.數(shù)據(jù)通信安全

(1)關(guān)鍵數(shù)據(jù)是否散列或加密:敏感信息在傳輸前需要進行散列或加密习寸。

(2)關(guān)鍵連接是否使用安全通信:在獲知接口設(shè)計后需要評估其中內(nèi)容是否包含敏感信息。

(3)是否對數(shù)字證書合法性進行驗證:fiddle工具模擬中間人攻擊方法

(4)是否驗證數(shù)據(jù)合法性

開發(fā):對數(shù)據(jù)進行數(shù)字簽名并在客戶端進行相關(guān)校驗

測試:可模擬后臺返回進行相關(guān)測試工作

(5)組件安全測試(android被外部應(yīng)用惡意調(diào)用)測試:drozer工具

6.環(huán)境相關(guān)測試

(1)干擾測試:a收到電話? b收到短信(考慮通知欄消息是否覆蓋掉界面上信息)? c收到通知欄消息? d無電低電量提示框彈出? e第三方安全軟件告警框 彈出

(2)權(quán)限測試:開發(fā)在提測時提供一個需要的權(quán)限列表

(3)邊界情況:a可用存儲空間過少? b沒有SD卡/雙SD卡? c飛行模式? ? d系統(tǒng)時間有誤? ? e第三方依賴

TestBird

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末傻工,一起剝皮案震驚了整個濱河市霞溪,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌中捆,老刑警劉巖鸯匹,帶你破解...
    沈念sama閱讀 216,324評論 6 498
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異泄伪,居然都是意外死亡殴蓬,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,356評論 3 392
  • 文/潘曉璐 我一進店門蟋滴,熙熙樓的掌柜王于貴愁眉苦臉地迎上來染厅,“玉大人痘绎,你說我怎么就攤上這事⌒ち福” “怎么了简逮?”我有些...
    開封第一講書人閱讀 162,328評論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長尿赚。 經(jīng)常有香客問我,道長蕉堰,這世上最難降的妖魔是什么凌净? 我笑而不...
    開封第一講書人閱讀 58,147評論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮屋讶,結(jié)果婚禮上冰寻,老公的妹妹穿的比我還像新娘。我一直安慰自己皿渗,他們只是感情好斩芭,可當我...
    茶點故事閱讀 67,160評論 6 388
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著乐疆,像睡著了一般划乖。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上挤土,一...
    開封第一講書人閱讀 51,115評論 1 296
  • 那天琴庵,我揣著相機與錄音,去河邊找鬼仰美。 笑死迷殿,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的咖杂。 我是一名探鬼主播庆寺,決...
    沈念sama閱讀 40,025評論 3 417
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼诉字!你這毒婦竟也來了懦尝?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 38,867評論 0 274
  • 序言:老撾萬榮一對情侶失蹤奏窑,失蹤者是張志新(化名)和其女友劉穎导披,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體埃唯,經(jīng)...
    沈念sama閱讀 45,307評論 1 310
  • 正文 獨居荒郊野嶺守林人離奇死亡撩匕,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,528評論 2 332
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了墨叛。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片止毕。...
    茶點故事閱讀 39,688評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡模蜡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出扁凛,到底是詐尸還是另有隱情忍疾,我是刑警寧澤,帶...
    沈念sama閱讀 35,409評論 5 343
  • 正文 年R本政府宣布谨朝,位于F島的核電站卤妒,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏字币。R本人自食惡果不足惜则披,卻給世界環(huán)境...
    茶點故事閱讀 41,001評論 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望洗出。 院中可真熱鬧士复,春花似錦、人聲如沸翩活。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,657評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽菠镇。三九已至冗荸,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間利耍,已是汗流浹背俏竞。 一陣腳步聲響...
    開封第一講書人閱讀 32,811評論 1 268
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留堂竟,地道東北人魂毁。 一個月前我還...
    沈念sama閱讀 47,685評論 2 368
  • 正文 我出身青樓,卻偏偏與公主長得像出嘹,于是被迫代替她去往敵國和親席楚。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 44,573評論 2 353

推薦閱讀更多精彩內(nèi)容