SDL 65/100问:对移动客户端做安全测试,哪款工具比较好?
针对移动客户端的安全测试,由于端的差异(Android/IOS/鸿蒙),使用到的工具也会不太一样。不过需要关注以下两方面:
1、安全漏洞:纯客户端的漏洞,比如权限相关不安全的设置、本地明文存储敏感信息;客户端到业务端的漏洞,比如协议存在缺陷、服务端对应端口服务的业务漏洞等;
2、隐私合规:国内监管检查的比较多,检测方法与工具比较成熟,是一个必须关注的问题面。
漏洞方面的检测工具,可以分为代码层面的静态检测、apk静态检测、手工做安全测试,模拟器、抓包工具等都比较常见;隐私合规方面,主要推荐商业的工具吧,开源的好像也有但没用过。
PS:鸿蒙应用的安全测试技术与需求正在增长,目前还没见到比较全的方法,对于移动客户端安全的同学来说,是一次超车的机会。
更多内容,可以访问:
1、SDL 100问
SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
如何在隔离环境中修复大量的Java漏洞?
SDL如何做成平台化以及价值?
SDL 64/100问:安全SDK提供安全API是怎么做的?
2、SDL创新实践
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
从安全视角,看研发安全
数字化转型下的研发安全痛点
一个思考:安全测试驱动产品安全?
3、SDL最初实践
【SDL最初实践】开篇
【SDL最初实践】安全培训
【SDL最初实践】安全需求
【SDL最初实践】安全设计
【SDL最初实践】安全开发
【SDL最初实践】安全测试
【SDL最初实践】安全审核
【SDL最初实践】安全响应
4、软件供应链安全
软件供应商面临的攻防实战风险
软件供应商实战对抗十大安全举措
软件供应商攻防常规战之SDL
软件供应链投毒事件应急响应
浅谈企业级供应链投毒应急安全能力建设
5、安全运营实践
基于实践的安全事件简述
安全事件运营SOP:钓鱼邮件
安全事件运营SOP:网络攻击
安全事件运营SOP:蜜罐告警
安全事件运营SOP:webshell事件
安全事件运营SOP:接收漏洞事件
应急能力提升:实战应急困境与突破
应急能力提升:挖矿权限维持攻击模拟
应急能力提升:内网横向移动攻击模拟
应急能力提升:实战应急响应经验