《移动互联网应用程序数据安全风险测评指南》(征求意见稿).docx
1、移动互联网应用程序数据安全风险测评指南XXXX - XX - XX发布XXXX - XX - XX实施团体标准T/ISC XXXXXXXX中 国 互 联 网 协 会 发布 Guide for Mobile Internet Application Data Security Risk Assessment (征求意见稿)ICS L T/ISC XXXXXXXX目次1 范围12 规范性引用文件13 术语、定义和缩略语13.1术语和定义14 符号和缩略语15 移动互联网应用程序数据安全风险测评工作要求24.1测评对象24.2测评启动条件24.3测评实施流程24.4测评报告规范要求26 移动互联网应用程序数据安全风险测评总体思路27 移动互联网应用程序数据安全风险测评要求37.1 基础级App数据安全风险测评要求37.1.1 源文件风险37.1.2 数据存储风险37.1.3 数据交互风险47.1.4 数据安全风险防护机制47.2 增强级App数据安全风险测评要求47.2.1 源文件风险47.2.2 数据存储风险47.2.3 数据交互风险47.2.4 数据安全风险防护机制4附 录 A (资料性
2、附录) 基础级App数据安全风险重点测评项目及方法6A.1 源文件风险61) Js资源文件未加密62) So文件破解63) 单元测试配置风险64) WebSQL注入漏洞65) Java代码反编译风险76) Plists信息泄漏77) 明文字符串泄露78) 外部函数显示调用风险79) 代码未混淆7A.2 数据存储风险81) Webview明文存储密码82) Webview File同源策略绕过83) 明文数字证书84) 调试日志函数调用95) 应用数据任意备份96) 密钥硬编码97) 数据库明文存储风险98) 配置文件信息明文存储风险109) ZipperDown解压漏洞10A.3 数据交互风险101) 动态注册Receiver102) Activity组件导出103) Service组件导出114) Broadcast Receiver组件导出115) Content Provider组件导出116) HTTP传输数据风险127) 缺乏有效的 Token 机制12A.4 数据安全风险防护机制121) Webview绕过证书校验122) 输入监听123) 主键截屏漏洞12主键截屏漏洞13
3、4) 截屏攻击135) Webview远程代码执行136) 从Sdcard加载So风险13附 录 B (资料性附录) 增强级App数据安全风险重点测评项目及方法14B.1 源文件风险141) 应用签名未校验142) 应用签名算法不安全143) 篡改/二次打包风险144) 使用调试证书发布应用145) 注入攻击风险156) Webview组件跨域访问风险15B.2 数据存储风险151) 动态调试攻击152) 数据库注入153) Shared Preferences数据全局可读写164) Internal Storage数据全局可读写165) GetDir数据全局可读写16B.3 数据交互风险161) Intent组件隐式调用162) Intent Scheme URL攻击173) HTTPS未校验服务器证书17B.4数据安全风险防护机制171) 界面劫持172) “应用克隆”漏洞173) Root设备运行184) 动态注入攻击185) Janus签名漏洞186) XcodeGhost18XcodeGhost187) ZipperDown19附 录 C (资料性附录) App数据安全风险测
4、评报告模板20前言本标准按照GB/T 1.1-2009给出的规则起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。本标准由中国互联网协会归口。本标准主要起草单位:中国信息通信研究院、北京梆梆安全科技有限公司、深圳市网安计算机安全检测技术有限公司、中国电子技术标准化研究院、中国软件评测中心、国家工业信息安全发展研究中心、北京智游网安科技有限公司(爱加密)、成都思维世纪科技有限责任公司等本标准主要起草人:III移动互联网应用程序数据安全风险测评指南1 范围本标准给出了移动互联网应用程序数据安全风险测评工作的指南,对移动互联网应用程序数据安全风险测评工作要求、测评内容进行了描述和规范,并针对移动互联网应用程序源文件、存储、交互、安全防护等方面的数据安全风险给出相应测评方法。本标准适用于移动互联网应用程序数据安全风险测评,可供测评机构开展移动互联网应用程序数据安全风险测评工作时作为参考,为相关机构强化测评能力、健全技术手段提供指引,也可供应用程序开发者、运营者在实施数据安全防护策略时参考。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用
《《移动互联网应用程序数据安全风险测评指南》(征求意见稿).docx》由会员添***分享,可在线阅读,更多相关《《移动互联网应用程序数据安全风险测评指南》(征求意见稿).docx》请在八斗文库上搜索。
房地产活动策划 -红色中秋国庆双节同庆PPT模板.pptx
果蔬超市快送生鲜外卖新零售商业计划书模板.pptx
房地产活动策划 -中国风中秋节快乐PPT模板.pptx
房地产活动策划 - 中秋团圆节活动策划等通用模板.pptx
房地产市场报告 -《2021年第三季度全国新开盘总结报告》.docx
人体癌变过程解析(图).pdf
内控合规管理建设年活动要点解析与建议.pdf
工业互联网标识解析与5G的集成应用探索.pdf
解析京东物流:引领一体化供应链铸就电商“物流壁垒”.pdf
深度解析95后校园人群-黑白校园前市场总监杨昊.pdf
独角兽企业案例报告-SHEIN:解析隐秘电商巨头SHEIN的成功密码.pdf
一文解析结合AUTOSAR和DDS实现灵活的车辆架构.pdf
工业互联网标识解析体系在PCB行业的应用.pdf
“专精特新”解析最新版.pdf
数字经济时代的智能制造产业发展 ——第七届中国机器人峰会演讲稿 .docx
《移动互联网应用程序SDK安全规范》(征求意见稿).docx
5G+工业互联网的行业应用与技术 白皮书.doc
11个超级实用的母婴店营销方案.docx
【团队考核】电商各岗位KPI绩效考核表及工作职责.doc
《金融场景隐私保护计算平台 技术要求与测试方法》.docx
【OD组织发展】《组织行为学专业词汇大全》.doc
【运营方案】电商品牌运营推广策划书.docx
“互联网+”时代房地产市场管理思路探究.doc
5G与智慧油田的应用.doc
2020版医保目录-国家基本医疗保险、工伤保险和生育保险药品目录(2020 年).docx
《移动互联网应用程序数据安全测评服务机构能力评定准则》(征求意见稿).docx
2021年下半年货币政策展望.docx
人井作业中毒事件应急救援演练方案.doc
个人IP打造思考课件.doc
仓储管理系统客户需求反馈细节整理.docx
mNGS病原微生物检测市场分析2021.docx
红细胞补体受体I型基因遗传研究.docx
高中物理习题课教学探索.docx
智能终端软件开发设计报告.doc
学校共青团工作总结范文[1].docx
建筑施工企业安全生产风险分级管控体系实施指南.doc
公路工程质量鉴定办法.doc
《领导文稿写作》培训学习心得.docx
穴位埋线治疗心脾两虚型失眠临床探析.docx
图书治理员年终工作总结.docx
培训结业学员代表致辞_1.docx
“吃空饷”承诺书.docx
学雷锋演讲活动方案.docx
乡镇吸毒人员网格化服务管理工作总结.docx
XX年行政年中工作总结.docx
产前超声胎儿发育异常与合并畸形.docx
加强劳动保障监察队伍建设大力推动劳动保障监察工作.docx
XX年科学发展计划.docx
《全神贯注》反思总结.docx
城市走访家谈活动方案.docx
关于铁路局就业意向范文3篇.docx
护理学专业认证的回首.docx
药用辅料橄榄油中甾醇谱的研究.docx
三支一扶培训心得体会_1.docx
园林设计中当代设计理论的运用.docx
城市园林工程中园林养护管理的作用.docx
创新与超越读后感.docx
上半年铁路局团委工作总结总结.docx
在工业系统决战誓师会上的演讲.docx
企业法定代表人任命书.docx
XX年药监半年工作总结.docx
企业基层管理者半年述职.docx
创文明整洁校园倡议书.docx
超导下无痛人流的临床疗效及安全讨论.docx
《给我三天光明》读后感.docx
保护小动物的倡议书模板.docx
装表接电技术总结正文.doc
创新机制强化监管努力营造与新农村建设相适应的水环境.docx
综合材料表现教学案.doc
城市建筑物整洁管理制度.docx
茶业经济下的绿色经济发展探析.docx
XX年村镇建设管理所工作总结.docx
《烦恼的大角》读后感.docx
院校会计专业实践教学体系研究.docx
家电会长就职演讲稿.docx
安规学习心得总结.docx
测绘生产局域网信息安全探析.docx
全副武装【“黑晶”全副武装】.docx
合作学习在英语专业写作教学的运用.docx
医联体合作护理在农村居家压疮高危人群的运用.docx
快手涨粉经验分享.pptx
GB5135.9-2018 自动喷水灭火系统 第9部分:早期抑制快速响应(ESFR)喷头.docx
GB 50084-2017 自动喷水灭火系统设计规范.docx
GB5135.1-2003 自动喷水灭火系统 第1部分 洒水喷头.docx
GB 51249-2017 建筑钢结构防火技术规范.docx
GB5237.1-2008 铝合金建筑型材 第1部分:基材.docx
GB5135.12-2006 自动喷水灭火系统 第12部分 扩大覆盖面积洒水喷头.docx
GB5135.9-2006 自动喷水灭火系统 第9部分 早期抑制快速响应(ESFR)喷头.docx
GB 50016-2014(2018)年版 建筑设计防火规范.docx
GB5237.6-2012 铝合金建筑型材 第6部分:隔热型材.docx
条码软件使文字后面的冒号对齐.doc




马上下载
