Android:CryptoObject和BiometricPrompt安全性有可能被黑客入侵吗? 对于APIS 对于移动应用

如何解决Android:CryptoObject和BiometricPrompt安全性有可能被黑客入侵吗? 对于APIS 对于移动应用

我需要使用生物特征识别技术将某些秘密安全地存储在我的应用程序中。我想使用BiometricPrompt来获取CryptoObject,该CryptoObject将用于加密和解密此秘密(例如,如此处所述:https://medium.com/androiddevelopers/using-biometricprompt-with-cryptoobject-how-and-why-aace500ccdb7)。

val promptCrypto = BiometricPrompt.CryptoObject(cipher)
biometricPrompt.authenticate(promptInfo,promptCrypto)

但是此机制中是否存在任何已知漏洞?是否可以在不使用生物特征的情况下(例如在有根设备上)获得此CryptoObject?它在所有设备上都安全还是有区别?

感谢您的回复。

解决方法

您的主题问题

Android:CryptoObject和BiometricPrompt安全性。有可能被黑客入侵吗?

如果它是软件,则有可能被黑客入侵。这只是时间,知识和精力的问题。

但是此机制中是否存在任何已知漏洞?是否可以在不使用生物特征识别的情况下(例如在有根设备上)获得此CryptoObject?

不是我知道,但我不是逆向工程专家,只是一个足够了解情况的人,可以告诉您攻击者无需绕过此安全机制即可从移动应用程序中提取秘密。

只要继续阅读以了解它的可能性...

移动应用中的秘密是公开的

我需要使用生物特征识别技术将某些秘密安全地存储在我的应用程序中。我想使用BiometricPrompt来获取CryptoObject,该CryptoObject将用于加密和解密此秘密。

使用CryptoObject和BiometricPrompt将安全地加密秘密,并使用Android Hardware-backed Keystore已知的下划线机制将其存储:

片上系统(SoC)中受信任执行环境的可用性为Android设备提供了向Android OS,平台服务甚至第三方应用程序提供硬件支持的强大安全服务的机会。

虽然这可能很难破解,但聪明的攻击者不会浪费时间尝试破坏它,而是会下载您的移动应用二进制文件,对其进行一些静态分析以找到代码中的功能在机密解密后使用该机密,然后使用检测框架在运行时连接到此功能,并将机密提取到他控制的命令和控制服务器,然后他将可以使用提取的机密从该服务器控制攻击。如果机密仅限于移动应用程序的当前用户,则此类攻击的范围将受到限制。

Frida是最受欢迎的检测框架之一:

将您自己的脚本注入黑盒进程。挂钩任何功能,监视加密API或跟踪私有应用程序代码,不需要任何源代码。编辑,点击保存,立即查看结果。全部没有编译步骤或程序重新启动。

这里的底线是,无论您如何安全地将秘密存储在移动应用程序中,从发布移动应用程序那一刻起,这些秘密就必须被视为公开。

委派对第三方服务和API的访问权限

我经常看到直接从移动应用程序中访问第三方API,因此移动应用程序需要具有秘密才能访问它们。

这种方法的问题在于,一旦您不能保证攻击者不会窃取您的秘密,那么您可能只知道当您对该服务的账单使用率达到最高水平时,这些秘密就已经受到破坏。最糟糕的是,您可能只有在意识到自己遭受了数据泄露之后才发现机密已被泄露,但是现在您的企业声誉受到严重影响或无法修复,更不用说企业可能遭受的巨额罚款了。由于违反法律而需要付款,例如欧洲的GDPR。

因此,我的建议是始终委派一个后端,以控制对第三方服务/ API的访问,您可以在我的文章中了解更多信息。 Using a Reverse Proxy to Protect Third Party APIs

在本文中,您将开始学习什么是第三方API,以及为什么不应该直接从移动应用程序内部访问它们。接下来,您将了解什么是反向代理,然后了解何时以及为什么应使用它来保护对移动应用程序中使用的第三方API的访问。

现在您可能会说您仍然需要密码才能访问此反向代理,这是事实,但是现在您仅在移动应用程序中包含一个密码,即可完全控制整个后端,您可以在其中申请您认为适合监控,遏制或完全阻止滥用的所有防御措施。因此,您的第三方服务/ API中不会再出现意外的账单,因为现在可以通过您控制的后端访问这些账单。

最重要的是,移动应用程序只能与您控制的后端进行通信,并且对第三方API服务的任何访问都必须由您控制的同一后端完成。通过这种方式,您可以将攻击面限制在一个地方,在那里您将采用防御所需要保护的多层防御系统。

可能的方案来保护您的后端

我在上面提到,您可以应用自己认为合适的防御措施,建议您阅读我对问题{em>如何为移动应用程序保护API REST的问题this answer,,尤其是保护API服务器可能的更好解决方案部分,以了解您的一些选择。

您想走多远吗?

在回答安全问题时,我总是喜欢引用OWASP基金会的出色工作。

对于APIS

OWASP API Security Top 10

OWASP API安全项目旨在通过强调不安全API中的潜在风险并说明如何减轻这些风险来为软件开发人员和安全评估人员提供价值。为了实现此目标,OWASP API安全项目将创建和维护“十大API安全风险”文档,以及用于创建或评估API的最佳实践的文档门户。

对于移动应用

OWASP Mobile Security Project - Top 10 risks

OWASP移动安全项目是一个集中式资源,旨在为开发人员和安全团队提供构建和维护安全移动应用程序所需的资源。通过该项目,我们的目标是对移动安全风险进行分类并提供开发控制措施,以减少其影响或被利用的可能性。

OWASP - Mobile Security Testing Guide

移动安全测试指南(MSTG)是用于移动应用安全开发,测试和逆向工程的综合手册。

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


使用本地python环境可以成功执行 import pandas as pd import matplotlib.pyplot as plt # 设置字体 plt.rcParams['font.sans-serif'] = ['SimHei'] # 能正确显示负号 p
错误1:Request method ‘DELETE‘ not supported 错误还原:controller层有一个接口,访问该接口时报错:Request method ‘DELETE‘ not supported 错误原因:没有接收到前端传入的参数,修改为如下 参考 错误2:cannot r
错误1:启动docker镜像时报错:Error response from daemon: driver failed programming external connectivity on endpoint quirky_allen 解决方法:重启docker -> systemctl r
错误1:private field ‘xxx‘ is never assigned 按Altʾnter快捷键,选择第2项 参考:https://blog.csdn.net/shi_hong_fei_hei/article/details/88814070 错误2:启动时报错,不能找到主启动类 #
报错如下,通过源不能下载,最后警告pip需升级版本 Requirement already satisfied: pip in c:\users\ychen\appdata\local\programs\python\python310\lib\site-packages (22.0.4) Coll
错误1:maven打包报错 错误还原:使用maven打包项目时报错如下 [ERROR] Failed to execute goal org.apache.maven.plugins:maven-resources-plugin:3.2.0:resources (default-resources)
错误1:服务调用时报错 服务消费者模块assess通过openFeign调用服务提供者模块hires 如下为服务提供者模块hires的控制层接口 @RestController @RequestMapping("/hires") public class FeignControl
错误1:运行项目后报如下错误 解决方案 报错2:Failed to execute goal org.apache.maven.plugins:maven-compiler-plugin:3.8.1:compile (default-compile) on project sb 解决方案:在pom.
参考 错误原因 过滤器或拦截器在生效时,redisTemplate还没有注入 解决方案:在注入容器时就生效 @Component //项目运行时就注入Spring容器 public class RedisBean { @Resource private RedisTemplate<String
使用vite构建项目报错 C:\Users\ychen\work>npm init @vitejs/app @vitejs/create-app is deprecated, use npm init vite instead C:\Users\ychen\AppData\Local\npm-
参考1 参考2 解决方案 # 点击安装源 协议选择 http:// 路径填写 mirrors.aliyun.com/centos/8.3.2011/BaseOS/x86_64/os URL类型 软件库URL 其他路径 # 版本 7 mirrors.aliyun.com/centos/7/os/x86
报错1 [root@slave1 data_mocker]# kafka-console-consumer.sh --bootstrap-server slave1:9092 --topic topic_db [2023-12-19 18:31:12,770] WARN [Consumer clie
错误1 # 重写数据 hive (edu)> insert overwrite table dwd_trade_cart_add_inc > select data.id, > data.user_id, > data.course_id, > date_format(
错误1 hive (edu)> insert into huanhuan values(1,'haoge'); Query ID = root_20240110071417_fe1517ad-3607-41f4-bdcf-d00b98ac443e Total jobs = 1
报错1:执行到如下就不执行了,没有显示Successfully registered new MBean. [root@slave1 bin]# /usr/local/software/flume-1.9.0/bin/flume-ng agent -n a1 -c /usr/local/softwa
虚拟及没有启动任何服务器查看jps会显示jps,如果没有显示任何东西 [root@slave2 ~]# jps 9647 Jps 解决方案 # 进入/tmp查看 [root@slave1 dfs]# cd /tmp [root@slave1 tmp]# ll 总用量 48 drwxr-xr-x. 2
报错1 hive> show databases; OK Failed with exception java.io.IOException:java.lang.RuntimeException: Error in configuring object Time taken: 0.474 se
报错1 [root@localhost ~]# vim -bash: vim: 未找到命令 安装vim yum -y install vim* # 查看是否安装成功 [root@hadoop01 hadoop]# rpm -qa |grep vim vim-X11-7.4.629-8.el7_9.x
修改hadoop配置 vi /usr/local/software/hadoop-2.9.2/etc/hadoop/yarn-site.xml # 添加如下 <configuration> <property> <name>yarn.nodemanager.res