25.4.3 移动应用App安全检测

2025-06-20 17:00:26 更新

(一)安全检测内容

  1. 身份认证机制检测
  2. 通信会话安全机制检测
  3. 敏感信息保护机制检测
  4. 日志安全策略检测
  5. 交易流程安全机制检测
  6. 服务端鉴权机制检测
  7. 访问控制机制检测
  8. 数据防篡改能力检测
  9. 防SQL注入能力检测
  10. 防钓鱼安全能力检测
  11. App安全漏洞检测

(二)安全测试工具

  1. 进程注入工具Inject
  2. HijackActivity劫持检测工具
  3. Jeb静态逆向分析工具
  4. APK反编译和打包工具apktool
  5. 数据抓包工具Tcpdump/Wireshark
  6. Android Hook框架Xposed
  7. 基于代理的抓包和分析工具Burpsuite
  8. 静态分析工具Androguard
  9. 安卓APK文件数据流分析工具FlowDroid
  10. 安卓应用逆向工具Android Killer

(三)个人隐私保护

《信息安全技术 移动互联网应用程序(App) 收集个人信息基本要求》规定


服务类型

最小必要权限

1

地图导航

位置权限、存储权限

2

网络约车、餐饮外卖

位置权限、拨打电话权限

3

即时通信、博客论坛、网络支付、短视频、婚恋相亲、求职招聘、金融借贷、房屋租售、二手车交易、问诊挂号

存储权限

4

新闻资讯、网上购物、快递配送、交通票务、网页浏览器、输入法

5

运动健身

位置权限、传感器权限

6

安全管理

存储权限、获取应用账户、读取电话状态权限、短信权限