行動裝置 App安全開發指南(Android)--資料存放區

來源:互聯網
上載者:User

標籤:

1、資料存放區

概述

行動裝置 App經常需要在某些情境下(比如使用者登入)處理和使用者或業務相關的敏感性資料,有時候為滿足某些業務需求,需要把這些敏感性資料儲存在本地,如果不對這些資料進行適當處理,就有可能存在敏感資訊洩漏的風險。

安全準則

A.      敏感性資料總是優先考慮儲存在內部空間。

B.      敏感性資料無論是儲存在內部還是外部空間均應經過加密後再儲存,應避免直接明文儲存。

C.      避免將敏感性資料儲存在全域可訪問的緩衝裡(如log、剪下板等)。

D.      敏感性資料避免寫入程式碼在代碼裡面,常見的有使用者賬戶口令和加密金鑰等。

詳細描述

A.      可以使用JDK提供的javax.crypto包進行加/解密,注意密碼編譯演算法的選擇以及密鑰複雜度策略(參考第6條以及附錄1)。

B.      使用System.out.print系列以及android.util.Log類的方法(比如Log.d())會將日誌儲存在系統緩衝區,任意應用都可以通過logcat指令查看緩衝裡面的敏感資訊(比如密碼和sessionID等),因此Release版本應移除這些主要用於debug的方法。

備忘

A.      常見的敏感性資料有使用者口令、使用者個人資訊和sessionID等等,但也有一些是和業務強相關的,當不太容易判斷時,可以和安全工程師一起確認。

B.      Android使用沙箱技術對不同應用之間的內部儲存空間進行了隔離,但考慮到應用自身的漏洞(比如SQL注入)和ROOT的情境,對內部儲存資料進行加密還是非常必要的。

提示:如果IE顯示不正常,請使用chrome瀏覽器

行動裝置 App安全開發指南(Android)--資料存放區

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.