最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

iOS開(kāi)發(fā)避免安全隱患的要點(diǎn)總結(jié)

 更新時(shí)間:2019年07月04日 14:26:10   作者:宜信技術(shù)  
在本篇文章里小編給各位整理了關(guān)于iOS開(kāi)發(fā)如何避免安全隱患的知識(shí)點(diǎn)總結(jié),需要的朋友們學(xué)習(xí)下。

現(xiàn)在很多iOS的APP沒(méi)有做任何的安全防范措施,導(dǎo)致存在很多安全隱患和事故,今天我們來(lái)聊聊iOS開(kāi)發(fā)人員平時(shí)怎么做才更安全。

一、網(wǎng)絡(luò)方面

用抓包工具可以抓取手機(jī)通信接口的數(shù)據(jù)。以Charles為例,用Charles可以獲取http的所有明文數(shù)據(jù),配置好它的證書(shū)后就可以模擬中間人攻擊,獲取https加密前的明文數(shù)據(jù)。

1.1 中間人攻擊

先簡(jiǎn)要地說(shuō)下什么是中間人攻擊:

①客戶端:“我是客戶端,給我你的公鑰” -> 服務(wù)端(被中間人截獲)。

所以現(xiàn)在是:

客戶端->中間人

②然后中間人把消息轉(zhuǎn)給服務(wù)端,也就是:

中間人->服務(wù)端

③服務(wù)端把帶有公鑰的信息發(fā)送給客戶端,但是被中間截獲。所以是:

服務(wù)端-[服務(wù)端的公鑰] ->中間人

④中間人把服務(wù)端的公鑰替換成自己的公鑰,發(fā)送給客戶端,聲稱是服務(wù)端的公鑰:

中間人-[中間人的公鑰] ->客戶端

⑤客戶端用得到的公鑰加密,實(shí)際是用中間人的公鑰進(jìn)行加密,所以中間人可以用自己的私鑰解密,獲取原始數(shù)據(jù),然后再用服務(wù)端的公鑰對(duì)原始數(shù)據(jù)(或者修改原始數(shù)據(jù)內(nèi)容)加密后發(fā)送給服務(wù)端。

這樣中間人就可以獲取到雙方的通信數(shù)據(jù),并可以制造虛假數(shù)據(jù)。

1.2 如何防范中間人攻擊?

下面開(kāi)始說(shuō)如何防范:

1.2.1 SSL Pinning

SSL Pinning的原理就是把服務(wù)端的公鑰存到客戶端中,客戶端會(huì)校驗(yàn)服務(wù)端返回的證書(shū)是否和客戶端保存的一致,這樣就避免了中間人替換證書(shū)進(jìn)行的攻擊。

SSL Pinning的實(shí)現(xiàn)比較簡(jiǎn)單,只需要把CA證書(shū)放入項(xiàng)目中,通過(guò)Security framework實(shí)現(xiàn)NSURLSession上的SSL Pinning。如果用的是AFNetworking,代碼更簡(jiǎn)單一點(diǎn):

這樣通過(guò)Charles抓包就會(huì)報(bào)錯(cuò)。

證書(shū)驗(yàn)證有可以只驗(yàn)證公鑰(AFSSLPinningModePublicKey),也可以完全驗(yàn)證證書(shū)(AFSSLPinningModeCertificate)。

但是用SSL Pinning有個(gè)很嚴(yán)重的問(wèn)題,就是如果證書(shū)有問(wèn)題,只有發(fā)布新版本才能解決。如果新版本一直審核不通過(guò),app的網(wǎng)絡(luò)通信就全部掛掉了。

比如賽門鐵克(Symantec)證書(shū)被google和iOS12不信任的問(wèn)題。如果app內(nèi)置了證書(shū),就必須要重新發(fā)版。

1.2.2 接口內(nèi)容進(jìn)行加密

很多的app接口只對(duì)請(qǐng)求的參數(shù)進(jìn)行加密和各種驗(yàn)證,而接口返回過(guò)來(lái)的數(shù)據(jù)就是明文。如果不用SSL Pinning來(lái)防止中間人攻擊,也可以把接口返回的數(shù)據(jù)也進(jìn)行加密,這樣抓包工具抓到包后也依然不能破解。

比如微信,微信中的接口用的是http協(xié)議,但是內(nèi)容全部進(jìn)行了加密。

現(xiàn)在常用的是對(duì)稱加密,加密效率比較快。如果app里有的數(shù)據(jù)特別重要,還是要用非對(duì)稱加密,非對(duì)稱加密更安全,但是效率會(huì)比較慢。

二、日志 2.1 Swift日志

Swift中打印日志的語(yǔ)法可以用print,也可以用NSLog。但是盡量別用NSLog,因?yàn)镾wift中用NSLog,系統(tǒng)日志中是能查到的。可以通過(guò)pp助手、iTools或者Xcode的Devices and Simulators 來(lái)查看系統(tǒng)日志。

用print打印日志就不會(huì)出現(xiàn)在系統(tǒng)日志中。

2.2 OC日志

在release環(huán)境下不要輸出NSLog日志。一般大家都會(huì)用宏定義解決,如下:

三、信息的存儲(chǔ) 3.1 密鑰

大部分的程序員喜歡直接把密鑰放到宏或者常量里。

如:#define AES_KEY @“aaa123"

這樣做很容易就可以被反編譯出來(lái)。安全性比較差??梢杂靡韵路椒訌?qiáng)安全,增加破解的難度。

對(duì)密鑰(A)進(jìn)行加密后定義為宏(B),使用的時(shí)候進(jìn)行解密得到密鑰(A)。其中對(duì)密鑰A加密的密鑰為C。

因?yàn)樵诤甓x的時(shí)候我們?nèi)绻x成字符串,會(huì)直接存在data段,這樣破解者很容易獲取到。比較安全的做法是把C和B定義成uint8_t[]數(shù)組,這樣每個(gè)字符就會(huì)放到text段的每個(gè)單獨(dú)指令中。指令執(zhí)行后生成字符串。這樣就會(huì)很安全。

用一段長(zhǎng)文本,按規(guī)則提取出里面的密鑰,密鑰是隨機(jī)的。

在服務(wù)端和客戶端定義一段長(zhǎng)文本,app端隨機(jī)生成起始位置和長(zhǎng)度,把起始位置和長(zhǎng)度進(jìn)行移位等操作,生成相應(yīng)的數(shù)字,對(duì)數(shù)字進(jìn)行Base64編碼,生成的字符串 傳給服務(wù)端,服務(wù)端根據(jù)這個(gè)字符串 就能 解析出相關(guān)的密鑰。

代碼如下:

這樣只是增加了破解者獲取密鑰的難度,其實(shí)并不能完全阻止破解者獲取。

3.2 Keychain

越獄的iPhone可以查看導(dǎo)出Keychain保存的信息。Keychains的內(nèi)容存放在sqlite中,目錄為:/private/var/Keychains??梢酝ㄟ^(guò)keychain-dump可以查看鑰匙串里存放的的內(nèi)容。

所以保存到Keychain的數(shù)據(jù)一定要是加密之后的數(shù)據(jù)。 

3.3 plist、sqlite

plist、sqlite可以直接在ipa安裝文件中獲取到,所以不要在這些文件中存放重要信息,如果要保存,就進(jìn)行加密后再存放。

四、app加固 4.1 代碼混淆

代碼混淆就是把易讀的類名、方法名替換成不易讀的名字。常用的方法有宏替換和腳本替換。

比如本來(lái)方法名為:- (void)loadNetData; 進(jìn)行代碼混淆后,用class-dump導(dǎo)出頭文件后會(huì)顯示成修改后的方法名:- (void)showxhevaluatess;

4.2 用C語(yǔ)言

核心代碼用C語(yǔ)言寫(xiě),但是C語(yǔ)言的函數(shù)也可以被hook,比如用fishhook。開(kāi)發(fā)人員可以用靜態(tài)內(nèi)聯(lián)函數(shù)來(lái)防止hock,破解者就只能去理解代碼的邏輯。

4.3 檢測(cè)tweak

可以檢測(cè) /Library/MobileSubstrate/DynamicLibraries 下的 plist 文件里是否包含自己app的bundle id。如果包含,可以進(jìn)行限制app的功能、提示該手機(jī)不安全 等。

相關(guān)文章

  • iOS開(kāi)發(fā)項(xiàng)目- 基于WebSocket的聊天通訊(2)

    iOS開(kāi)發(fā)項(xiàng)目- 基于WebSocket的聊天通訊(2)

    這篇文章主要介紹了iOS開(kāi)發(fā)項(xiàng)目- 基于WebSocket的聊天通訊,可以實(shí)現(xiàn)錄音和音樂(lè)播放,有需要的可以了解一下。
    2016-11-11
  • iOS省市二級(jí)聯(lián)動(dòng)的數(shù)據(jù)組織PHP版

    iOS省市二級(jí)聯(lián)動(dòng)的數(shù)據(jù)組織PHP版

    這篇文章主要為大家詳細(xì)介紹了iOS開(kāi)發(fā)之"省市"二級(jí)聯(lián)動(dòng)的數(shù)據(jù)組織PHP版,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下
    2016-09-09
  • iOS下拉選擇菜單簡(jiǎn)單封裝

    iOS下拉選擇菜單簡(jiǎn)單封裝

    這篇文章主要為大家詳細(xì)介紹了iOS下拉選擇菜單封裝代碼,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下
    2016-11-11
  • ios開(kāi)發(fā)中的容錯(cuò)處理示例詳解

    ios開(kāi)發(fā)中的容錯(cuò)處理示例詳解

    最近發(fā)現(xiàn)還是有很多朋友在問(wèn)類似解析時(shí)容錯(cuò)問(wèn)題怎么解決,所以下面這篇文章主要給大家介紹了關(guān)于ios開(kāi)發(fā)中的容錯(cuò)處理的相關(guān)資料,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們一起來(lái)看看吧
    2018-05-05
  • 快速解決iOS10不能跳轉(zhuǎn)系統(tǒng)WiFi列表的問(wèn)題

    快速解決iOS10不能跳轉(zhuǎn)系統(tǒng)WiFi列表的問(wèn)題

    下面小編就為大家?guī)?lái)一篇快速解決iOS10不能跳轉(zhuǎn)系統(tǒng)WiFi列表的問(wèn)題。小編覺(jué)得挺不錯(cuò)的,現(xiàn)在就分享給大家,也給大家做個(gè)參考。一起跟隨小編過(guò)來(lái)看看吧
    2017-04-04
  • 解析iOS開(kāi)發(fā)中的FirstResponder第一響應(yīng)對(duì)象

    解析iOS開(kāi)發(fā)中的FirstResponder第一響應(yīng)對(duì)象

    這篇文章主要介紹了解析iOS開(kāi)發(fā)中的FirstResponder第一響應(yīng)對(duì)象,包括View的FirstResponder的釋放問(wèn)題,需要的朋友可以參考下
    2015-10-10
  • iOS仿擦玻璃效果的實(shí)現(xiàn)方法

    iOS仿擦玻璃效果的實(shí)現(xiàn)方法

    最近在網(wǎng)上看到一個(gè)博客分享的這個(gè)效果很不錯(cuò),就拿下來(lái)看看,結(jié)果看了好幾遍也沒(méi)完全看懂,再結(jié)合自己之前學(xué)的東西感覺(jué)不用這么復(fù)雜也能實(shí)現(xiàn)同樣的效果,于是就開(kāi)始動(dòng)手了?,F(xiàn)在將實(shí)現(xiàn)的步驟和示例代碼分享給大家,有需要的朋友們可以參考借鑒。
    2016-10-10
  • IOS 中UIKit-UIPageControl利用delegate定位圓點(diǎn)位置

    IOS 中UIKit-UIPageControl利用delegate定位圓點(diǎn)位置

    這篇文章主要介紹了IOS 中UIKit-UIPageControl利用delegate定位圓點(diǎn)位置 的相關(guān)資料,需要的朋友可以參考下
    2017-04-04
  • iOS 讀取URL圖片并存儲(chǔ)到本地的實(shí)例

    iOS 讀取URL圖片并存儲(chǔ)到本地的實(shí)例

    下面小編就為大家?guī)?lái)一篇iOS 讀取URL圖片并存儲(chǔ)到本地的實(shí)例,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。一起跟隨小編過(guò)來(lái)看看吧
    2017-12-12
  • iOS之基于FreeStreamer的簡(jiǎn)單音樂(lè)播放器示例

    iOS之基于FreeStreamer的簡(jiǎn)單音樂(lè)播放器示例

    這篇文章主要介紹了iOS之基于FreeStreamer的簡(jiǎn)單音樂(lè)播放器示例,小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過(guò)來(lái)看看吧
    2017-11-11

最新評(píng)論

蒙城县| 左云县| 太和县| 枣庄市| 剑川县| 封开县| 六盘水市| 财经| 抚宁县| 洛浦县| 道孚县| 西华县| 庆云县| 诸暨市| 安图县| 武清区| 金塔县| 潢川县| 湘阴县| 皋兰县| 辉县市| 玉门市| 桓仁| 贵州省| 江华| 新昌县| 田阳县| 偏关县| 祁连县| 定兴县| 任丘市| 沁阳市| 颍上县| 石林| 民丰县| 册亨县| 敖汉旗| 阿克陶县| 文成县| 图们市| 义马市|