Android安全编码规范

Android安全编码规范可分为Android平台上特有的(Android-Only)、C、Java三个方面的安全编码规范。

Android-Only

敏感信息不要保存到外部存储中,除非做了加密。

外部存储包括SDK卡、Android/obb目录、挂载到PC的Android设备存储。 Android4.1以前的版本外部存储文件是任意读的,Android 1外部存储文件是任意写的。Android1  到Android4.3,只有赋予了WRITE_EXTERNAL_STORAGE permission权限才能写外部存储文件。从Android4.4开始,基于目录的文件分组和权限才实现,app只能 管理/读/写应用PackageName目录下的文件。

基于以上权限控制的缺失时,外部存储区域的文件能够被其他app读写。

因此,除非事先作了加密,开发者不要把敏感数据存储在外部存储设备。因为无法保证外部存储文件的可用性、完整性、机密性。

限制应用敏感数据的content provider访问权限

在API LEVEL16及以下的版本,content provider组件的android:exported默认值为public,除非显示设置android:exported="false".

在API LEVEL17及以上版本,content provider组件的android:exported默认值为private.

在 API LEVEl 8及以下版本,即使显式设定了android:exported=false,content provider组件依旧可以被其他应用访问。

阻止webView通过file:schema方式访问到本地敏感数据

如果加载了恶意的file:schema url来源,通过js(当setJavaScriptEnabled(true))能够攻击到目标应用: 

1.WebSettings#setAllowFileAccessFromFileURLs被允许,本地任意文件能够被恶意js通过XMLHTTP访问file:schema获取到

2.WebSettings#setAllowUniversalAccessFromFileURLs被允许,任意文件(包括本地和http/https)能够被恶意js获取到

防护方法:

1.禁用file:schema(webView.getSettings().setAllowFileAccess(false);)

2.对于需要使用file:schema的,禁止file协议调用js(webView.getSettings().setJavaScriptEnabled(false);)

不要广播敏感信息

如果消息广播和接受在同一个应用中的时候,使用LocalBroadcastManager替代。这样其他应用就接收不到广播信息了,减少敏感信息泄露的风险。

不要把敏感信息打印到LOG中

在Android4.0之前,获得READ_LOGS权限的应用可以读取所有应用的LOG输出。在Android4.1起,应用只能读取自己的LOG输出。但是,如果把Android设备连接到PC上,依旧可以获取到所有应用的LOG内容。

不要对恶意的intents给出URI权限

过滤掉恶意的intents

对Services的exported进行合适的设置,根据情况做权限控制

对Activity设置exported属性为false,尤其是敏感的Activity,或者对CallingActivity进行白名单过滤

总之,对内部使用的组件,显示的设置exported属性为false

应用发布前确保android:debuggable 属性设置为false

谨慎使用addJavascriptInterface,除非设置min API LEVEL>=17

防护建议:

Android>=17,允许js被调用的函数必须以@JavascriptInterface进行注解,因此不受影响;

对于API LEVEL < 17,尽量不要使用addJavascriptInterface,如果一定要用,那么:

1)使用https协议加载URL,使用证书校验,防止访问的页面被篡改挂马

2)对加载URL做白名单过滤、完整性校验等防止访问的页面被篡改;

3)如果加载本地html,应该会HTML内置在APK中,以及对HTML页面进行完整性校验

使用Android的AES加密算法时,不要使用默认的加密模式ECB

Cipher cipher = Cipher.getInstance( "DES/ECB/NoPadding" )

加密模式:ECB、CBC、CFB、OFB等,其中ECB的安全性较弱,将会使相同的明文在不同时候会产生相同的密文,容易遭到字典攻击,安全性不够高。建议使用CBC模式。

具体可参考:

http://www.freebuf.com/news/special/56506.html

使用NDK创建文件时,限制文件权限

使用NDK创建的文件,默认权限为-rw-rw-rw-。

防护建议:

1)使用umask去掉对应的权限

2)使用open(),设置对应的权限范围

不要使用loopback来通信敏感数据

loopback,就是与localhost 的端口建立网络连接,不应该来进行敏感数据通信。因为其他应用也可以获得这些数据,造成敏感信息泄露。

建议使用Android 的IPC机制,比如HttpsURLConnection或者SSLSocket类。

参考链接:https://www.securecoding.cert.org

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,406评论 6 503
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,732评论 3 393
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,711评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,380评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,432评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,301评论 1 301
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,145评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,008评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,443评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,649评论 3 334
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,795评论 1 347
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,501评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,119评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,731评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,865评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,899评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,724评论 2 354

推荐阅读更多精彩内容

  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 172,110评论 25 707
  • 自动化检测360显微镜(完全免费) http://appscan.360.cn/阿里聚安全(部分收费)https:...
    极客圈阅读 8,628评论 0 18
  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,654评论 18 139
  • 手机有毒! 为什么? 现如今各地区存在不同类型的手机族和手机奴,人们为了买部手机欺骗他人、向他人...
    LOL手机KTV不考虑了阅读 358评论 0 0
  • PRD PRD 更好的PRD 本篇文章共1965字 |建议阅读时间5分钟 说到产品经理岗,因为各自从事的细分领域不...
    谅直多闻阅读 1,321评论 9 20