美文网首页
记一次APP过等保安全测试经验

记一次APP过等保安全测试经验

作者: JJoom | 来源:发表于2020-07-08 10:42 被阅读0次

近期APP需要上线,但是需要申请一些资质。作为一名技术人员是真的不懂这些啊,老板要什么就给什么喽,一顿打包之后就交给了测试平台。

静等两天,测试平台给了一分测试报告,并要求修改其中的高危漏洞。

1.WebView 远程代码执行

2.程序反编译

3.Activity 劫持

4.动态调试检测

5.SO 注入检测

WechatIMG2.jpeg

乍一看,我擦嘞,我的APP有这么多漏洞吗,可是这些东西我也不会啊。只能去问度娘了,度娘还是那个度娘啊,找出来全是各大加固平台的广告,点进去试了一下,发现加固平台又分免费版和企业版。抱着试一试的心态(其实就是懒的再去找了),用360加固出了一个APK再次丢给了测试平台。

静等2天,又是一份报告:

WechatIMG3.jpeg

没错,只有两个高危漏洞了,看来加固是有用的。于是想申请一个企业版看看,无奈倒在了价格上面,各大平台都是按时间来收费的,基本都是8W每年每个APP,这个价格让我一个十八线小程序员怎么吃得消啊。

只能继续度娘了,但是百度这方面的经验的人确实很少,好在最好还是解决了。

WechatIMG4.jpeg

解决方案 :通过ptrace方式判断 。如果进程被附加处于调试状态,则/etc/$(procID)/status中进行procid的判断,如果进程id不为零则直接杀死本进程退出。如果进程被附加处于调试状态,则/etc/self/status中对TracerPid后面的进程ID进行判断,如果进程id不为零则直接杀死本进程退出。

总结,上面这个方案其实是用来解决动态调试的问题的,但是我用了这个方案之后,检测平台给的报告是两个高危漏洞都没有了,非常的nice。

相关文章

  • 记一次APP过等保安全测试经验

    近期APP需要上线,但是需要申请一些资质。作为一名技术人员是真的不懂这些啊,老板要什么就给什么喽,一顿打包之后就交...

  • 如何进行APP测试?测试APP需要注意哪些方面?

    APP测试需要注意什么?移动APP测试与传统测试的思路和方法相同,都包括功能测试、性能测试、安全测试、UI测试等。...

  • 移动金融领域APP测试要点详解

    针对金融类APP,相应的QA策略应围绕业务、功能点、安全性测试、性能测试、易用性测试、兼容性测试等。 1. 业务测...

  • APP 安全测试

    目录 一、安装包测试 1.1、关于反编译 1.2、关于签名 1.3、完整性校验 1.4、权限设置检查 二、敏感信息...

  • App安全测试

    目录 一、安装包测试 1.1、关于反编译 1.2、关于签名 1.3、完整性校验 1.4、权限设置检查 二、敏感信息...

  • APP安全测试

    转自:http://www.51sqae.com/thread-115445-1-1.html 首先,说到APP的...

  • APP安全测试

    1、反编译dex2jar主要是用来把之前zip解压出来的classed.dex转成jar包的jd-gui主要是用来...

  • app与web测试注重点

    WEB端:UI、兼容、安全 功能测试 界面测试 性能测试 兼容性测试 安全性测试 APP端:硬件、系统、分辨率、网...

  • APP测试点

    .APP测试点: (1)安全测试:软件权限、安装与卸载、数据安全性、通讯安全性 (2)安装、卸载测试 (3)UI测...

  • 移动端测试知识

    移动端测试:指对移动应用进行的测试,即实体的特性满足需求的程度分类:app功能测试、app自动化测试、app安全测...

网友评论

      本文标题:记一次APP过等保安全测试经验

      本文链接:https://www.haomeiwen.com/subject/dhmqcktx.html