成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

揭秘315黑客wifi,怎樣保障APP數據安全?

移動開發
315晚會上曝光WIFI安全,演示微信、郵箱當場被黑,隱私密碼都被披露,風險無處不在。對用戶來說, 阿里移動安全已經支招:1,不接入無密碼或無手機驗證碼的WiFi;2,手機不ROOT、不越獄;3,正規應用商店下載官網APP4……

315晚會上曝光WIFI安全,演示微信、郵箱當場被黑,隱私密碼都被披露,風險無處不在。對用戶來說, 阿里移動安全已經支招:1,不接入無密碼或無手機驗證碼的WiFi;2,手機不ROOT、不越獄;3,正規應用商店下載官網APP4;不在陌生APP上提 交個人重要信息;5裝一個安全軟件,如阿里錢盾;養成健康、良好的上網習慣等。而對于開發者來說,怎樣更好的設計移動App來防護WIFI被劫持后的攻擊 呢?

 

 

 

WIFI下的攻擊原理  

 

 

 

攻擊者針對WIFI的攻擊,一般通過中間人攻擊,在中間人攻擊過程中,正常APP應用經過WIFI的路徑:

 

 

 

 

 

圖一

 

 

 

 

被黑客劫持,攻擊者與通訊的兩端分別創建獨立的聯系,并交換其所收到的數據,通過中間人攻擊,攻擊者可以進行HTTP或其他明文協議敏感信息的竊取,HTTPS通信破解,DNS劫持等:

 

 

 

 

圖二

 

 

移動應用環境中針對HTTP或其他明文協議如POP3,SMTP,FTP,可通過各種代理、嗅探工具與PC環境下一樣,嗅探所有明文協議的通信。并且攻擊者也能對HTTPS進行攻擊,這些攻擊一般有:

 

 

1, 通過SSL分離+HTTPS->重定向等方式對HTTPS進行攻擊,           

 

SSL分離+HTTPS->重定向的原理就是:      

 

- ARP欺騙,使得攻擊者能截獲所有目標主機的網絡流量      

 

- 攻擊者利用用戶對于地址欄中HTTPS與HTTP的疏忽,將所有的HTTPS連接都用HTTP來代替     

 

- 同時,與目標服務器建立正常的HTTPS連接         

 

- 由于HTTP通信是明文傳輸,攻擊者能輕松實施嗅探     

 

 

現成工具比如ssltrip,dSploit,zANTi都可實施此類攻擊。

 

 

2,利用客戶端不校驗SSL證書(包含簽名CA是否合法、域名是否匹配、是否自簽名證書、證書是否過期):   

 

該問題往往由幾種編碼錯誤情況引起:      

 

-自實現的不校驗證書的X509TrustManager接口的Java代碼片段 (即將checkServerTrusted()方法實現為空,即不檢查服務器是否可信):   

 

-不檢查站點主機域名與證書中的域名是否匹配(即將verify()函數直接返回true接受任意主機域名)的Java代碼片段  

 

-接受任意主機域名的Java代碼片段   

 

-當使用webview加載HTTPS網頁時,覆蓋重寫Android系統WebViewClient類中的onReceivedSslError()函數,直接忽略證書校驗失敗并接受任意證書

 

解決方案  

 

既然劫持有時不可避免,開發者更要責無旁貸保護用戶,阿里移動安全建議開發者不要用HTTP協議來傳輸敏感信 息,在使用HTTPS進行通信時,切記不要同時支持HTTP。如果非得使用HTTP協議來傳送敏感信息,使用聚安全SDK組件對輸入數據進行加密。開發者 還可以使用聚安全SDK組件更多秘籍:通過審核審計,安全加固,對SSL證書進行強校驗;通過數據加密,在WIFI劫持情況下也不影響敏感信息泄露;通過 安全簽名,在WIFI劫持的情況下保證會話完整性,數據不被篡改或者偽造。保證WIFI被劫持的情況下最大限度的降低風險:

 

 

 

 

 

圖三

責任編輯:chenqingxiang 來源: 51CTO論壇
相關推薦

2011-07-22 14:36:02

2014-04-08 13:17:42

2015-03-16 17:28:09

2011-01-20 17:44:25

2025-03-07 00:00:05

黑客AI人工智能

2016-04-08 17:50:04

2011-07-27 09:36:10

2013-03-07 09:37:06

2015-08-24 10:54:33

黑客信息安全Hacking Tea

2019-07-24 06:05:32

2015-03-17 18:01:38

2011-06-20 09:29:19

2011-07-18 09:46:48

2014-06-26 13:38:19

2010-09-17 20:33:03

2023-06-30 17:18:09

2015-03-16 11:21:32

2014-09-09 09:10:23

2025-02-19 15:09:50

2020-10-14 11:30:10

PHP網絡安全加密
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 美女国产精品 | 日本黄色片免费在线观看 | 成年网站在线观看 | 在线免费激情视频 | 日韩欧美中文字幕在线观看 | www午夜视频| 久久久久国产 | 黄色大片免费网站 | 天天操天天天干 | 黄色精品| 野狼在线社区2017入口 | 国产1区2区在线观看 | 日韩综合在线播放 | 亚洲福利一区二区 | 免费观看av网站 | 伊人狠狠操 | 国产在线视频一区 | 精品综合久久久 | 久久99视频精品 | 国产精品久久 | 精品视频一区二区三区在线观看 | 麻豆久久久久 | 一区二区视频在线观看 | 欧美日韩综合 | 无码一区二区三区视频 | 欧美成人二区 | 国产一区影院 | 日韩精品久久久 | 欧美一级网站 | 久久不射网 | 亚洲一区在线观看视频 | 国产一区三区在线 | 欧美综合视频在线 | 久久久久九九九九 | 日本特黄a级高清免费大片 成年人黄色小视频 | 久久久不卡网国产精品一区 | 亚洲日韩中文字幕一区 | 中文字幕1区| 亚洲福利一区 | 国产高清免费视频 | 黄色在线观看网址 |