移动应用与物联网协作组的安全研究
移动应用中敏感数据传输与处理研究
在评估移动应用在Wi-Fi网络上如何安全地传输和处理用户数据时,我们所采用的方法虽然有效,但存在一定局限性。
评估方法的局限性
- 人力干预限制 :所有方法都需要人工干预,这极大地限制了我们能够测试的应用数量。
- 中间人攻击的实际应用难题 :对iOS和Android两个平台进行的中间人(MITM)攻击,虽能提供应用证书验证过程和数据共享行为的有价值信息,但需要物理访问设备来安装伪造证书,因此在现实生活中应用难度很大。
- 工具的局限性 :用于执行这些攻击的工具仅关注HTTP/HTTPS流量,限制了研究范围。例如,SSL Kill Switch虽能成功绕过证书固定机制,但需要对iPhone进行越狱,这是一个耗时且不安全的过程。
- 数据分析脚本的问题 :为分析捕获的数据,我们编写了Python脚本在捕获的通信文本文件中搜索敏感数据。该脚本在分析数据时非常有效,但如果文件较大,Python运行速度会非常慢,不是实现该功能的最佳语言。
实验结果
我们选择了51个iOS和45个Android移动应用,进行了4种不同的实验,并模拟了每个应用的典型使用场景。结果显示:
- SSL协议的使用 :所有应用都使用SSL协议与服务器建立安全通信通道,这在一定程度上保护了数据免受被动窃听,特别是在公共网络上
超级会员免费看
订阅专栏 解锁全文
875

被折叠的 条评论
为什么被折叠?



