移动应用安全测试:工具与威胁模型相结合

本文介绍了在构建移动版本web应用时需要关注的安全测试工具类型,包括静态、动态和取证三种。文章详细阐述了每种工具的工作原理及具体实例,如ClangStaticAnalyzer、OWASPZedAttackProxy等。

在构建移动版本web应用时,我们需要什么类型的安全测试工具?

移动应用可能会有复杂的威胁模型,因此安全测试需要检查这些系统的许多不同方面。对于移动应用安全测试,有三种类型是安全测试工具所追求的:静态、动态和取证。

静态

静态测试工具在应用(无论是源代码还是二进制应用)休息时进行监测。在代码运行在设备上,通常还有数据流和缓冲处理时,这些可以很好的识别特定类型的漏洞。有些商业静态安全分析工具和服务能够测试移动应用代码。与厂商合作,确切地了解什么类型的漏可以识别出来,什么样的不可以,这很重要,因为大部分安全静态分析工具最初都是用于优化基于web应用的。

移动应用静态分析自由可用的工具有Clang Static Analyzer,它是C、C++和Objective-C编程的静态分析工具。你可以使用Objective-C支持进行测试,测试特定的质量和基于iOS应用中的安全错误,他们既可以运行在命令行环境中,也可以运行于苹果的XCode环境中。另外,XCode提供的“otool”命令可以用于从iOS应用二进制文件中提取信息,从而用于支持安全分析。

在Android环境中存在的工具是用来提取敏捷汇编代码以及恢复Android应用程序的Java源代码。这些工具的代表有DeDexer,它从Android DEX应用二进制文件中产生敏捷汇编代码;还有dex2jar,它把敏捷应用二进制文件转换成Java JAR文件。标准Java分析工具,如FindBugs随后可以用于来分析这些JAR。另外,此Java字节码可以再次转换回Java源代码,通过使用Java反编译工具,如JD-GUI。这给Android应用设置为手动安全分析。

在www.smartphonesdumbapps.com以及谷歌代码库中,你将会发现一组脚本,它们为iOS和Android自动化许多静态安全测试的准备任务。

动态

动态测试工具允许安全分析师观察运行系统的行为,从而识别出潜在的问题。最常见的移动应用安全测试中使用的动态分析工具是代理工具,它们允许安全分析师观察,或能也会改变,移动应用客户商和支持web服务之间的通信。这类的代理工具的一个代表是OWASP Zed Attack Proxy。有了代理工具,安全分析师可以倒转工程师通信协议,找出潜在的恶意消息,让这些消息无法发送到合法的移动客户端。这允许消息攻击服务器端资源,这些资源对于所有重要的移动应用系统来说,都是关键的组件。

取证

取证工具允许安全分析师检查那些老旧的东西,这些东西通常是应用运行完留下的。分析师通常可能在寻找东西包括硬编码的密码、或其他存储在配置文件中的凭证、应用程序数据库中存储的敏感数据和Web浏览器组件缓存存储的意想不到的数据。分析师还可以使用取证工具看看移动应用组件是如何存储在设备上的,并确定可用的操作系统访问权限控制是否使用适当。

探索移动设备文件系统可以通过使用工具来完成,如Android调试桥,它是与Android开发工具包或第三方工具像iPad文件资源管理器一起的,iPad文件资源管理器要忽略它的名字,它应该为所有的iOS设备工具,而不仅仅只是iPad。

本地SQLite数据库引擎可用iOS和Android系统,而且对于应用开发者来说,也是一种很常见的方法,以在在熟悉的关系型数据库中存储数据,如环境。像SQLite数据库浏览器这样的实用工具,可以用来检查SQLite数据库文件,当这些文件从目标系统中转换过来后。

【完美复现】面向配电网韧性提升的移动储能预布局动态调度策略【IEEE33节点】(Matlab代码实现)内容概要:本文介绍了基于IEEE33节点的配电网韧性提升方法,重点研究了移动储能系统的预布局动态调度策略。通过Matlab代码实现,提出了一种结合预配置和动态调度的两阶段优化模型,旨在应对电网故障或极端事件时快速恢复供电能力。文中采用了多种智能优化算法(如PSO、MPSO、TACPSO、SOA、GA等)进行对比分析,验证所提策略的有效性和优越性。研究不仅关注移动储能单元的初始部署位置,还深入探讨其在故障发生后的动态路径规划电力支援过程,从而全面提升配电网的韧性水平。; 适合人群:具备电力系统基础知识和Matlab编程能力的研究生、科研人员及从事智能电网、能源系统优化等相关领域的工程技术人员。; 使用场景及目标:①用于科研复现,特别是IEEE顶刊或SCI一区论文中关于配电网韧性、应急电源调度的研究;②支撑电力系统在灾害或故障条件下的恢复力优化设计,提升实际电网应对突发事件的能力;③为移动储能系统在智能配电网中的应用提供理论依据和技术支持。; 阅读建议:建议读者结合提供的Matlab代码逐模块分析,重点关注目标函数建模、约束条件设置以及智能算法的实现细节。同时推荐参考文中提及的MPS预配置动态调度上下两部分,系统掌握完整的技术路线,并可通过替换不同算法或测试系统进一步拓展研究。
先看效果: https://pan.quark.cn/s/3756295eddc9 在C#软件开发过程中,DateTimePicker组件被视为一种常见且关键的构成部分,它为用户提供了图形化的途径来选取日期时间。 此类控件多应用于需要用户输入日期或时间数据的场景,例如日程管理、订单管理或时间记录等情境。 针对这一主题,我们将细致研究DateTimePicker的操作方法、具备的功能以及相关的C#编程理念。 DateTimePicker控件是由.NET Framework所支持的一种界面组件,适用于在Windows Forms应用程序中部署。 在构建阶段,程序员能够通过调整属性来设定其视觉形态及运作模式,诸如设定日期的显示格式、是否展现时间选项、预设的初始值等。 在执行阶段,用户能够通过点击日历图标的下拉列表来选定日期,或是在文本区域直接键入日期信息,随后按下Tab键或回车键以确认所选定的内容。 在C#语言中,DateTime结构是处理日期时间数据的核心,而DateTimePicker控件的值则表现为DateTime类型的实例。 用户能够借助`Value`属性来读取或设定用户所选择的日期时间。 例如,以下代码片段展示了如何为DateTimePicker设定初始的日期值:```csharpDateTimePicker dateTimePicker = new DateTimePicker();dateTimePicker.Value = DateTime.Now;```再者,DateTimePicker控件还内置了事件响应机制,比如`ValueChanged`事件,当用户修改日期或时间时会自动激活。 开发者可以注册该事件以执行特定的功能,例如进行输入验证或更新关联的数据:``...
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值