美文网首页
app安全测试-平台和数据存储不当使用

app安全测试-平台和数据存储不当使用

作者: 望月成三人 | 来源:发表于2022-04-02 09:01 被阅读0次

说明

平台使用不当

  • 开发写代码的调试信息中,经常可能会有一些敏感的信息被打印出来,比如用jd-gui查看下如下内容:

    image.png
  • 既然是查看日志,也可以采用直接如IDE+监控LogCat的方式

    image.png
  • 还有一种方式,其实就是adb logcat 过滤日志的方式,也是可行的

不安全的数据存储

  • 下载diva apk 解压后把apk文件安装到雷电模拟器上

  • 用模拟器打开apk


    image.png
    image.png
  • jd-gui 打开代码分析,发现使用了sharepreference 存信息到本地

    image.png
  • adb 进入到shell,找到shared_prefs,最终使用cat jakhar.aseem.diva_preferences.xml 查看到敏感的信息内容

adb shell
cd /data/data/jakhar.aseem.diva

osp:/data/data/jakhar.aseem.diva # ls
cache  code_cache  databases  lib  shared_prefs
osp:/data/data/jakhar.aseem.diva # cd shared_prefs
aosp:/data/data/jakhar.aseem.diva/shared_prefs # ls
jakhar.aseem.diva_preferences.xml
osp:/data/data/jakhar.aseem.diva # cat  jakhar.aseem.diva_preferences.xml

<?xml version='1.0' encoding='utf-8' standalone='yes' ?>
<map>
    <string name="user">hello</string>
    <string name="password">word</string>
</map>
at jakhar.aseem.diva_preferences.xml                                          <
<?xml version='1.0' encoding='utf-8' standalone='yes' ?>
<map>
    <string name="user">hello</string>
    <string name="password">word</string>
</map>

相关文章

  • app安全测试-平台和数据存储不当使用

    说明 接着上篇文章app安全测试-逆向工程[http://www.shikun.work//aposts/ed77...

  • 利用Gitlab-CI和oss存储,打造私有化APP分发测试平台

    利用Gitlab-CI和oss存储,打造私有化APP分发测试平台 背景 之前有使用别的平台进行分发测试,但是今年来...

  • 时代在变,创新不息 区块革命 前程似锦

    WMM使用区块链技术构建去中心化医养平台,更安全存储和共享健康数据,打造开放性金融新时代 分布式数据存储、点对点...

  • 登录安全

    App登录常见的安全点:1.密码的安全2.token值安全使用 密码存储 用户密码必须不能明文存储。如果数据库泄露...

  • 一张图看明白弹性的大数据架构

    通过弹性大数据来打造高可靠、高安全、易使用的运行维护平台,对外提供大容量的数据存储和分析能力,可解决各企业的数据存...

  • APP测试点

    .APP测试点: (1)安全测试:软件权限、安装与卸载、数据安全性、通讯安全性 (2)安装、卸载测试 (3)UI测...

  • hive 安装及操作

    安装 元素数据存储选择 默认使用derby数据库,不能够多个用户同时使用,多用于测试使用MySQL数据库存储元数据...

  • AdderLaboratory(ALA):一站式去中心化分布式加

    Adder Laboratory是一站式去中心化加密数据存储公链平台,实现数据的去中化存储、数据存储交易和数据安全...

  • 王者之链 构建新奇迹

    WMM使用区块链技术构建去中心化平台,以安全地存储和共享健康数据 WMM为了解决医疗健康产业的发展瓶颈,研发团队以...

  • 钥匙串使用

    iOS提供一种安全的存储数据的方式,就是钥匙串,想要在app中使用钥匙串,首先要开启钥匙串访问的功能,即在app ...

网友评论

      本文标题:app安全测试-平台和数据存储不当使用

      本文链接:https://www.haomeiwen.com/subject/itftsrtx.html