【CTA认证】Android CTA资料及信息安全要求

2023-12-05 17:15

本文主要是介绍【CTA认证】Android CTA资料及信息安全要求,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

认证资料需求

1. 说明书;需有应用场景、使用人群说明
2. 产品铭牌(需有IMEI号,产品名称需是:TD-LTE无线数据终端)
3. 产品整体尺寸长宽高
4. 原理框图;
5. 主板正反面照片(需拆除屏蔽罩);
6. 关键射频元器件清单。(会提供一个清单参考)
7. 软件配置信息列表

设备与文档

  1. 烧录cta固件
  2. 本地测好射频,内置好射频配置,
  3. 机器打孔,外接好射频天线
  4. 填好认证功能表格,比如安卓系统版本,支持的4g运营商是哪几个等
  5. 写一个声明文档,声明不支持的功能,比如不支持摄像

Android6.0以下应用默认不授权

设备在进行入网认证的时候,实验室要求应用在使用特殊权限的时候,需要告知用户,要用户授权才能使用相应的权限;而Android的动态申请权限是6.0才有的,也就是说,如果应用把sdk版本设置为6.0以下,那么应用则不需要动态申请权限就能默认获得AndroidManifest.xml里面配置的权限;这在入网实验室的不允许的,虽然低版本的应用不会申请授权,但是实验室要求默认不给低版本的应用授权,让用户在设置的应用中手动授权即可。所以,要解决这个问题,就是去掉限制Android6.0的这个条件,让所有版本的应用都需要动态申请权限。

  1. Android 6以下的app不能默认获取到权限,未获取到权限前相应的API调用要求失败
    比如一个Android 5.0的打电话应用,第一次打电话(要求默认为无权限),禁止。
    目前是会默认获取到权限,打电话不会禁止,不符合要求。
  2. 在设置中此应用的应用权限界面,要求可以手动进行权限允许
    比如一个Android 5.0的打电话应用,设置中允许权限后,打电话,允许。

wifi与蓝牙开关要弹窗

开关WIFI与蓝牙时,不限在设置中操作,或在代码中,都要弹个确认的窗口。

拆分申请权限分组

设备在进行入网认证的时候,实验室要求应用在使用特殊权限的时候,需要告知用户,要用户授权才能使用相应的权限;Android需要申请的危险权限,是以组的形势申请的,比如说,拨打电话、读取通话记录、写入通话记录都是属于电话权限分组;而在入网认证的时候,实验室要求这些权限组要拆分为单独的权限,每个权限就是独立的,不再是以组的形势

权限管理要细分到组中的权限,目前是按组管理的,不符合要求

  1. 比如申请打电话,权限是android.permission.CALL_PHONE,弹出的窗口却提示申请“拔打电话和管理 通话”允许后会把android.permission.READ_CONTACTS也允许了,不符合要求。
  2. 设置的应用权限界面,需要显示组中的项
    比如拨打电话、读取通话记录、写入通话记录都是属于电话权限分组,要求组中的成员都要显示出来,能单独操作。

手机号匹配

联系人中比如有11位号码,低版本的安卓输入7位号码都会匹配上,这是过不了认证的。

是否支持第三方应用

一般是声明不支持,如果支持安装第三方应用,认证会过的比较困难,因为实验室会安装第三方应用进行测试,要求第三方应用运行时请求运行权限时要正确弹出权限请求窗口。

大部分应用需要可卸载

所有第三方应用要求可卸载,某些安卓内置应用也要求能卸载。

CTA自测的总原则

1.没有经过用户同意,不可以有任何联网的行为。

2.任何需要定位,需要读取用户个人隐私信息(联系人,短信,通话记录等等)的情况,都需要先在CTA弹窗中明确询问用户是否同意,且在用户同意之前,不可以执行任何读取用户隐私的操作。

3.不可以明文传递用户的个人信息(e.g.手机的IMEI号,Mac地址等信息)

具体的测试点:

联网相关的测试

对手机短信的各种权限的测试(创建/删除/发送/读取短信和彩信的权限)

对手机联系人的各种权限的测试(创建/删除/查找/编辑/联系人,读取/创建/删除通话记录)

使用照相机/录音

使用定位

隐私测试:明文传递个人信息

具体测试:

联网相关的测试:

1. 手机还原设置后不启动待测试的应用,通过filddler或者wireshark查看测试应用没有上网数据。

2. 打开待测试应用后弹出上网提示,点击取消,通过filddler或者wireshark查看测试应用没有上网数据。

3. 打开待测试应用后弹出上网提示,点击同意,通过fiddler或者wireshark查看测试应用有上网数据,打开设置-应用,查看测试应用的隐私权限:”开启wifi”是允许。

手机短信/彩信的相关操作:

1. 待测试应用没有打开前进入设置-应用,查看测试应用的隐私权限 “发送短信””发送彩信””读取短信””通知类短信”和”读取彩信”是询问。

2. 打开待测试应用后,弹出发送短信/彩信的确认弹窗后点击拒绝,查看测试应用的隐私权限 “发送短信””发送彩信””读取短信””通知类短信”和”读取彩信”是拒绝。

3. 打开待测试应用后,弹出发送短信/彩信的确认弹窗后点击接受,查看测试应用的隐私权限 “发送短信””发送彩信””读取短信””通知类短信”和”读取彩信”是允许。

使用照相机的相关测试

1. 应用没有打开前进入设置-应用,查看测试应用的隐私权限 “相机”和”录音”是询问。

2. 打开应用后,弹出发送短信/彩信的确认弹窗后点击拒绝,查看测试应用的隐私权限 “相机”和”录音”是拒绝。

3. 打开应用后,弹出发送短信/彩信的确认弹窗后点击接受,查看测试应用的隐私权限 “相机”和”录音”是允许。

定位的相关测试

1. 应用没有打开前进入设置-应用,查看测试应用的隐私权限 “定位”是询问。

2. 打开应用后,弹出发送短信/彩信的确认弹窗后点击拒绝,查看测试应用的隐私权限 “定位”是拒绝。

3. 打开应用后,弹出发送短信/彩信的确认弹窗后点击接受,查看测试应用的隐私权限 “定位”是允许。

隐私测试:明文传递个人信息

用fiddler/wireshark截获待测试应用的所有网络请求,查看各种类型的网络请求里是否明文上传了用户的信息(e.g. IMEI,MAC,待测试应用的用户名和密码等信息)
作者:帅得不敢出门 谢绝转载

这篇关于【CTA认证】Android CTA资料及信息安全要求的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/458426

相关文章

Android协程高级用法大全

《Android协程高级用法大全》这篇文章给大家介绍Android协程高级用法大全,本文结合实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友跟随小编一起学习吧... 目录1️⃣ 协程作用域(CoroutineScope)与生命周期绑定Activity/Fragment 中手

Android 缓存日志Logcat导出与分析最佳实践

《Android缓存日志Logcat导出与分析最佳实践》本文全面介绍AndroidLogcat缓存日志的导出与分析方法,涵盖按进程、缓冲区类型及日志级别过滤,自动化工具使用,常见问题解决方案和最佳实... 目录android 缓存日志(Logcat)导出与分析全攻略为什么要导出缓存日志?按需过滤导出1. 按

Android Paging 分页加载库使用实践

《AndroidPaging分页加载库使用实践》AndroidPaging库是Jetpack组件的一部分,它提供了一套完整的解决方案来处理大型数据集的分页加载,本文将深入探讨Paging库... 目录前言一、Paging 库概述二、Paging 3 核心组件1. PagingSource2. Pager3.

最新Spring Security的基于内存用户认证方式

《最新SpringSecurity的基于内存用户认证方式》本文讲解SpringSecurity内存认证配置,适用于开发、测试等场景,通过代码创建用户及权限管理,支持密码加密,虽简单但不持久化,生产环... 目录1. 前言2. 因何选择内存认证?3. 基础配置实战❶ 创建Spring Security配置文件

Android kotlin中 Channel 和 Flow 的区别和选择使用场景分析

《Androidkotlin中Channel和Flow的区别和选择使用场景分析》Kotlin协程中,Flow是冷数据流,按需触发,适合响应式数据处理;Channel是热数据流,持续发送,支持... 目录一、基本概念界定FlowChannel二、核心特性对比数据生产触发条件生产与消费的关系背压处理机制生命周期

Android ClassLoader加载机制详解

《AndroidClassLoader加载机制详解》Android的ClassLoader负责加载.dex文件,基于双亲委派模型,支持热修复和插件化,需注意类冲突、内存泄漏和兼容性问题,本文给大家介... 目录一、ClassLoader概述1.1 类加载的基本概念1.2 android与Java Class

Android DataBinding 与 MVVM使用详解

《AndroidDataBinding与MVVM使用详解》本文介绍AndroidDataBinding库,其通过绑定UI组件与数据源实现自动更新,支持双向绑定和逻辑运算,减少模板代码,结合MV... 目录一、DataBinding 核心概念二、配置与基础使用1. 启用 DataBinding 2. 基础布局

Android ViewBinding使用流程

《AndroidViewBinding使用流程》AndroidViewBinding是Jetpack组件,替代findViewById,提供类型安全、空安全和编译时检查,代码简洁且性能优化,相比Da... 目录一、核心概念二、ViewBinding优点三、使用流程1. 启用 ViewBinding (模块级

Android学习总结之Java和kotlin区别超详细分析

《Android学习总结之Java和kotlin区别超详细分析》Java和Kotlin都是用于Android开发的编程语言,它们各自具有独特的特点和优势,:本文主要介绍Android学习总结之Ja... 目录一、空安全机制真题 1:Kotlin 如何解决 Java 的 NullPointerExceptio

Android NDK版本迭代与FFmpeg交叉编译完全指南

《AndroidNDK版本迭代与FFmpeg交叉编译完全指南》在Android开发中,使用NDK进行原生代码开发是一项常见需求,特别是当我们需要集成FFmpeg这样的多媒体处理库时,本文将深入分析A... 目录一、android NDK版本迭代分界线二、FFmpeg交叉编译关键注意事项三、完整编译脚本示例四