APP安全,别忘了开发者

说起APP安全,一般用户首先想到可能就是什么腾讯、金山等杀毒软件。为什么?很明显,他们生产杀毒软件,手机中毒了,可以杀毒,这些杀毒软件可以保护用户的手机,保护用户的资料的安全,其实,在APP安全领域,还有另一端,那就是开发者的安全。

[[86082]]

 

防止恶意APP 开发者也有责任

开发者也需要安全?一些人可能还想不明白。从一个常规流程来说,开发者开发APP,然后推广给用户,一个很***的流程,用户如果中毒了,下个杀毒软件查杀即可,用户如果资料丢失了,那要怪就只能怪用户,怪恶意病毒,其实这其中也有开发者的责任,就是开发者开发的APP不够安全,表面上开发者不要承担什么责任,但是你会失去用户,用户会偷偷的卸掉你的APP,对于一个小白用户来说,只知道下了某家的APP中毒,赶紧卸载掉。其实目前很多安全公司喜欢转移用户的视线,出了病毒不怪APP开发者,只怪病毒,目的很明显——推广自己的杀毒软件,久而久之,杀毒软件推广的很快,开发者开发的APP,却下载的越来越少,所以开发者更应该保护自己APP的安全,防止恶意APP,开发者也应有责任。

开发者开发的APP有漏洞

俗话说,开发者开发的APP,理论应是安全的。毕竟自家程序员写的代码,不会内置什么恶意程序,更不会偷用户的资料,所以当然问心无愧。但是,问题出来了,市场上很多恶意APP都是知名应用,比如《小鳄鱼爱洗澡》、《植物大战僵尸2》、《愤怒的小鸟》等等哪儿出来呢?其实大家都知道,是被黑客恶意篡改后出来的,黑客怎么能修改了你的APP?很明显,开发者的开发的APP有漏洞。有哪些漏洞,可以从下面几个方面来说。

首先,反编译漏洞。

目前很多安卓应用开发所使用的语言都是java,java经过编译后生成一个dex源程序文件,这个文件经过反编译后,可以很轻松的看到源代码,反编译的代码和源代码几乎没有什么区别,一个稍微懂点技术的黑客,使用网上几款流行的反编译程序,把java代码发编译后,即可加入自己的恶意代码,然后经过二次编译,就可以生成一个新的APP,然后提交到应用市场上提供用户下载,这样一个正常的APP就变成了恶意APP,用户只要下载了这个APP就“中招”。

其次,内存漏洞。

其实大家都知道,APP就是一个程序,下载到手机上之后,就是一个文件,用户在点击启动按钮之后,程序就会启动,会在手机的内存中运行,就会形成一个进程。进程是干嘛的,就是来存储用户数据的,这个存储时动态的,用户在程序的任何操作都会被写进内存里,比如一个游戏的分数,金币等数值,并且存放各种数据进程是独立的,不同进程互相不影响。这个时候,很明白就会有一个漏洞,什么漏洞,那就是当程序运行时,有个恶意程序修改存储在手机上数据,就像你安心的再做公交车,一个小偷偷偷的把手收到你的口袋里偷走你的钱包一样。每个APP都是一个独立的进程,恶意的代码会偷偷修改其他APP的进程。

再次,反调试漏洞。安卓系统允许程序在运行时,通过一个调试程序对APP进行调试,这个调试程序拥有手机***的权限,一般情况下,这个权限只是方便开发者对自己开发的APP进行调试的。可是,一些黑客,却利用这个功能用来搞破坏。比如,当用户使用支付软件的时候,偷走用户的支付口令;当用户在使用发短信功能时候,偷走用户的短信记录……等很多恶意手段都可以利用这个漏洞。

综上所述,一款APP可能还有其他漏洞,当然上面所提的几个漏洞是主要的,正所谓道高一尺一次魔高一丈,虽然一些开发者在写代码时,做了一些安全保护措施,但是要想真正的做到APP安全,就需要更加专业的手段,甚至需要更加专业的安全公司如梆梆安全来做。

开发者需要专业安全保护

开发者需要哪些安全保护?很明显,针对上述的漏洞的安全保护都需要。首先,针对反编译漏洞,需要代码混淆,更深一个层次的就是代码加密,通过对源代码加密,一方面保护APP源代码的完整性,另一方面,防止了黑客对APP的破坏,同时数据加密,还可以防止二次打包恶意破。

其次,内存漏洞,对一些应用数值做打散处理。比如某个游戏的金币数值为600时,在内存存储时做打散处理,防止一些游戏修改器可以直接读取完整的内存数据做修改。目前市面的《捕鱼达人》等一些比较知名的游戏皆采用了打散处理,但是打散处理只是增加了修改内存数据的难度,无法从根本上对游戏数据进行保护。

再次,存档数据篡改漏洞,传统校验的处理逻辑很容易被分析出来,只有从更底层的数据加密保护,才能保证数据的安全。

随着传统互联网和传统企业的移动互联网化,越来越多的企业开始推出自己的APP,APP的安全也成了行业的一大安全问题,一方面不仅要保护手机用户的安全,还要保护开发者的安全, 开发者做为APP的源头,更是安全之重。病毒应用的肆虐,不能依靠简单的杀毒来“堵”,必须从源头上对APP做保护,以保护移动互联网行业健康快速发展。

原文:http://www.tmtpost.com/64417.html

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/152794.html<

(0)
管理的头像管理
上一篇2025-03-14 04:18
下一篇 2025-03-14 04:19

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注