Kotlin 中值得注意的编码错误
今年 5 月,谷歌在 I/O 大会上宣布,Kotlin 编程语言成为其 Android 应用程序开发人员的首选语言。
Kotlin 是一种面向现代多平台应用程序的编程语言,成为谷歌开发 Android 应用程序的首选语言后,许多开发人员逐渐地从 Java 转向 Kotlin。根据最新的一项调查显示,有 62% 的开发人员使用 Kotlin 来构建移动应用程序,另有 41% 的开发人员使用 Kotlin 来构建 Web 后端项目。
而随着 Kotlin 的出现,越来越多的知名组织愈加重视移动应用程序的安全性。最近由 DHS 与 NIST 联合的一项关于移动设备安全研究发现,应用程序中的漏洞通常是没有遵循安全编码引起,这些漏洞会对用户的数据造成某种危害。
对于使用 Kotlin 开发人员来说,熟悉这门语言并了解移动应用程序的安全编码是非常重要的。以下是在使用 Kotlin 时遇到的一些常见漏洞:
不安全数据存储
Android 生态系统为应用程序提供了几种存储数据的方法。开发人员使用的存储类型取决于几点:存储的数据类型、数据的使用以及数据是否应该保持私有或与其他应用程序共享。
而常见的编码错误是以明文存储敏感信息。例如,经常在应用程序使用的 “Shared Preference” 或数据库查找 API 密码、密码和 PII(Personally Identifiable Information),由于攻击者能够访问应用程序的数据库(根设备、应用程序的备份等),从而检索使用该应用的其他用户的凭据,这类疏忽越来越多地导致重要数据丢失。
不安全通信
目前,大多数移动应用程序在某种程度上以 client-server 的方式交换数据,当进行通信时,用户数据就会在移动运营商网络、或者某些 WiFi 网络和互联网之间进行传输。正是这个过程,攻击者就能利用其中的某个弱环节发起攻击。如果数据传输没有使用 SSL/TLS 加密,则攻击者不仅能够监视以明文传输的通信数据,而且还能够窃取交换的数据并执行中间人攻击。
为了防止不安全的通信,必须始终把网络层认为是不安全的,并不断确保移动程序和后端服务器之间的所有通信都是加密的。
不安全认证
移动设备中的输入机制,例如 4-PIN 码或者基于 TouchID 等特性的身份验证,都会导致移动应用程序的身份验证不安全且容易遭受攻击。
除非有功能需求,否则移动应用程序不需要对其进行实时身份验证的后端服务器。即使存在这样的后端服务器,用户通常也不需要在任何时候都处于联机状态。这给移动应用的身份验证带来了巨大的挑战,每当在本机进行身份验证时,就可以通过运行时操作或修改二进制文件来绕过已越狱设备上的身份验证。
不安全的身份验证不仅仅是猜出密码、默认用户帐户或破坏数据。有时,可以绕过身份验证机制,系统无法识别用户并记录其(恶意)行为。
代码篡改
所谓的代码篡改指的是:在设备上下载一个应用程序后,该应用的代码和数据是存于该设备的。由于大多数应用程序是公共的,这导致攻击可以进行修改代码、操作内存内容、更改或替换系统 API 或者修改应用程序的数据和资源。
为了防止代码篡改,重要的是移动应用程序能够在运行时检测到代码已被添加或更改。开发团队应该做出相应的行动,向服务器报告代码冲突或者执行关机。
魔高一尺,道高一丈。技术总是不断发展,未来仍会暴露出新的应用程序安全性漏洞,通过警惕一些编码错误,开发人员可以构建更安全的 Android 应用,避免掉入陷阱。
利用技术总是在不断发展;未来可能会基于可能暴露新的应用程序篡改点的依赖关系发现新的漏洞。通过了解这些编码错误,开发人员可以构建更安全的 Android 应用程序,并躲开可能导致这些情况的陷阱。
参考:sdtimes
低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Orleans 3.0 发布,微软下一代云计算编程模式
Orleans 是一种新的编程模式,用来提升微软通用语言运行库(CLR)的抽象水平,Orleans 的宗旨就是为了创建一种既适用于客户端又适用于服务器的编程模式,简化代码调试,提高代码的可移植性。3.0版本带来大量的改进和修复,以及一些新的特性。 自 2.0 以来的一些主要变化是: 分布式 ACID事务——多个 grains 可以加入一个事务(不管它们的状态存储在哪里) 新的调度器,它在某些情况下提高了 30% 以上的性能 新的基于 Roslyn 代码分析的代码生成器 重写集群成员以提高恢复速度 共同托管支持 Networking layer replacement with ASP.NET Bedrock 在 3.0 版本中,引入 TLS 支持,可通过Microsoft.Orleans.Connections.Security包获得。Orleans 3.0 将其整个网络层替换为构建在Project Bedrock之上的整个网络层,这是 ASP.NET 团队的一个创举。Bedrock 的目标是帮助开发人员构建快速、健壮的网络客户端和服务器。 网络层重写还包括用对 MemoryPool&...
- 下一篇
谷歌:根据用户反馈,我们将恢复 Chrome 的“关闭其他选项卡”
上个星期Chrome 78发布,已经安装的用户就会发现标签页菜单的“Closeothertabs(关闭其他选项卡)”的选项确实被删除了,果不其然,虽然此前谷歌已经预告过了,但体验了新版本的用户还是进行了一波吐槽,在reddit论坛中,用户对新版本的此更改的反馈,引起了谷歌的关注,谷歌重新考虑了从 Chrome 中删除“关闭其他选项卡”选项的决定,该公司现在正在将此选项重新添加到菜单中。 一般来说,谷歌在删除一个功能后,很少会重新考虑恢复它,正如Bookmark manager和Renderer Code Integrity 功能也是面临相同的情况。 此前,根据收集到数据,用户使用的最少的选项分别是收藏选项卡(占 0.64%)、关闭其他选项卡(占 2.20%)和关闭右侧选项卡(占 6.06%),Chrome 团队基于这一统计数据,删除较少使用的选项。如今,由于删除这个选项引起了争议,论坛上的反馈让谷歌重新做出决定。预计该选项的恢复将先应用到下一版本的Chrome Canary中,然后再过滤到其他版本,最终更新到稳定版本中。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8编译安装MySQL8.0.19
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- SpringBoot2整合Redis,开启缓存,提高访问速度
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Hadoop3单机部署,实现最简伪集群
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果