日韩无码专区无码一级三级片|91人人爱网站中日韩无码电影|厨房大战丰满熟妇|AV高清无码在线免费观看|另类AV日韩少妇熟女|中文日本大黄一级黄色片|色情在线视频免费|亚洲成人特黄a片|黄片wwwav色图欧美|欧亚乱色一区二区三区

RELATEED CONSULTING
相關(guān)咨詢
選擇下列產(chǎn)品馬上在線溝通
服務(wù)時間:8:30-17:00
你可能遇到了下面的問題
關(guān)閉右側(cè)工具欄

新聞中心

這里有您想知道的互聯(lián)網(wǎng)營銷解決方案
全軍覆沒:Android主流應(yīng)用普遍存在加密漏洞

哥倫比亞大學(xué)的研究人員近日發(fā)布了Crylogger,這是一種開放源代碼動態(tài)分析工具,可檢測Android應(yīng)用程序中存在的加密漏洞。

成都創(chuàng)新互聯(lián)是一家集網(wǎng)站建設(shè),仲巴企業(yè)網(wǎng)站建設(shè),仲巴品牌網(wǎng)站建設(shè),網(wǎng)站定制,仲巴網(wǎng)站建設(shè)報價,網(wǎng)絡(luò)營銷,網(wǎng)絡(luò)優(yōu)化,仲巴網(wǎng)站推廣為一體的創(chuàng)新建站企業(yè),幫助傳統(tǒng)企業(yè)提升企業(yè)形象加強企業(yè)競爭力??沙浞譂M足這一群體相比中小企業(yè)更為豐富、高端、多元的互聯(lián)網(wǎng)需求。同時我們時刻保持專業(yè)、時尚、前沿,時刻以成就客戶成長自我,堅持不斷學(xué)習(xí)、思考、沉淀、凈化自己,讓我們?yōu)楦嗟钠髽I(yè)打造出實用型網(wǎng)站。

[[341381]]

研究者用Crylogger測試了Google Play商店中1780個流行的Android應(yīng)用程序,涵蓋了流行的信息流媒體、文件和密碼管理器、身份驗證應(yīng)用程、個人通訊等多種應(yīng)用,結(jié)果令人震驚,幾乎所有Android應(yīng)用都存在加密漏洞:

  • 所有受測應(yīng)用都違反26條加密規(guī)則中的至少一項
  • 1775個應(yīng)用使用了不安全的偽隨機數(shù)生成器(PRNG)
  • 1764個應(yīng)用使用了損壞的哈希函數(shù)(SHA1、MD2、MD5等)
  • 1076個應(yīng)用程序使用CBC操作模式(在客戶端-服務(wù)器方案中容易受到填充oracle攻擊的影響)
  • 820個應(yīng)用程序使用靜態(tài)對稱加密密鑰(硬編碼)

關(guān)于Crylogger

接受檢測的每個帶有工具化密碼庫的應(yīng)用程序都在Crylogger中運行,該工具記錄程序執(zhí)行期間傳遞給密碼API的參數(shù),然后使用密碼規(guī)則列表離線檢查其合法性。

研究人員解釋說:“加密(密碼)算法是所有安全系統(tǒng)的基本組成部分:例如,加密哈希函數(shù)和加密算法可以保證諸如完整性和機密性之類的安全屬性?!?/p>

“所謂加密濫用就是調(diào)用的加密API未遵守通用安全準(zhǔn)則,例如由密碼學(xué)家或NIST和IETF等組織建議的準(zhǔn)則。”

為了確認(rèn)可以真正利用Crylogger識別并標(biāo)記加密漏洞,研究人員手動對28個經(jīng)過測試的應(yīng)用程序進(jìn)行了反向工程,并發(fā)現(xiàn)其中14個確實容易受到攻擊(即使某些問題可能被開發(fā)人員認(rèn)為不在加密范圍內(nèi),因為它們需要提升權(quán)限才能有效利用)。

雙管齊下

通過對150個樣本應(yīng)用的對比測試,研究者發(fā)現(xiàn)Crylogger(動態(tài)分析工具)與CryptoGuard(檢測Java應(yīng)用程序加密濫用的一個開源靜態(tài)分析工具)存在互補關(guān)系,前者漏掉的一些漏洞會被后者檢測到,反之亦然。

研究人員建議開發(fā)者在應(yīng)用在應(yīng)用商店上架或發(fā)布之前,同時使用以上兩個工具對應(yīng)用進(jìn)行測試。

令人揪心的發(fā)現(xiàn)

如本文開頭所述,太多的應(yīng)用程序破壞了太多的加密規(guī)則。而且,太多的應(yīng)用程序和庫開發(fā)人員選擇忽略這些問題。

研究人員通過電子郵件向306個違反9個或更多加密規(guī)則的Android應(yīng)用程序開發(fā)人員發(fā)送了電子郵件:只有18個開發(fā)人員回覆,只有8個開發(fā)人員在第一封電子郵件后繼續(xù)進(jìn)行交流,并提供了有關(guān)其發(fā)現(xiàn)的有用反饋。他們還聯(lián)系了流行的Android庫的6位開發(fā)人員,并從其中2位獲得了答案。


當(dāng)前文章:全軍覆沒:Android主流應(yīng)用普遍存在加密漏洞
網(wǎng)頁網(wǎng)址:http://www.5511xx.com/article/cogjodg.html