TK:安全的核心仍在于重视 移动安全应更多的考虑耦合风险

2024-03-14 20:58

本文主要是介绍TK:安全的核心仍在于重视 移动安全应更多的考虑耦合风险,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

昨日下午,腾讯安全玄武实验室与知道创宇404实验室联合公布了“应用克隆”——这一针对安卓手机的最新攻击模型。该攻击可通过钓鱼链接实现漏洞利用,获取该手机特定app的登录凭证,窃取账户隐私信息,甚至进行消费。根据玄武实验室对国内200余款安卓市场主流app测试结果,有27款app存在此漏洞,受影响比例超过10%。



漏洞威胁减弱是错觉 警惕多点耦合引入的新风险


不同于部分手机自带的数据迁移(手机克隆)功能,此次玄武实验室公布的“应用克隆”是安全研究员利用漏洞实现的结果。在目标用户完全不知情的情况下,仅仅通过“钓鱼短信->恶意链接->访问特定页面”简单的三步,目标手机的app登录凭证就会被传输到攻击者手中。“两部手机的应用的登录状态几乎是完全同步的,账户的所有隐私信息也是可见的。”而攻击过程中涉及的部分技术点,是404负责人知道创宇CSO黑哥(周景平)曾在2013年公开提及,甚至向谷歌安全团队邮件告知过的。但遗憾的是,无论是谷歌还是业界,当年都未给予足够的重视。


据腾讯安全玄武实验室的负责人TK(于旸)介绍,虽然操作系统的安全性近些年在不断提高,但仅是针对实现类漏洞;在app开发甚至硬件设计之初,单点的安全风险是非常隐蔽的,针对多点耦合而成的新安全风险,操作系统可以做的微乎其微。知道创宇的黑哥也向记者表示,移动app安全应有其相对的独立性,不能过分依靠操作系统自身的安全能力。


“洪水来临之时,没有一滴雨滴是无辜的。漏洞威胁并没有因为操作系统安全性的提高而减弱,只要有合适的漏洞利用方式,漏洞威胁都是真实存在且不可小觑的。对漏洞的警惕意识仍然是必要的。”


之前玄武实验室公开的BadBarcode和BadTunnel攻击方法,包括此次曝出的英特尔CPU漏洞(可通过浏览器javascript脚本嗅探CPU内核受保护数据),均是由耦合不当导致的重大设计缺陷。他们都是基于多个已公开的协议和信息,结合漏洞组合而成的新的攻击方式。


安全的核心仍在于重视 用移动思维看移动安全


TK在研究结果的分享中,着重提及了“移动安全新思维”,即更主动地考虑移动技术自身特点(软/硬件、时空特点)所不断引入的更多的新变量,以及多变量耦合之后所可能的潜在安全风险。


在PC时代,最重要的是系统自身的安全。但在端云一体的移动时代,智能手机已经成为物联网的核心,涉及大量隐私信息用户账号体系和数据安全则显得更为重要。要保护好这些,光搞好系统自身安全是不够的。移动安全问题十分复杂多变,目前移动互联网行业“安全意识不足”的问题是行业普遍存在的,不是一两个厂商的问题。这个现状需要手机生产商、应用开发者、用户和安全厂商的共同努力。


对于手机生产商和应用开发者而言,可行的方法有两个方面:一是在开发和设计之初,遵循安全开发的相应规章和安全测试流程;二是对相关安全漏洞积极和及时的修复。但这两点在中国的现状,都是没有得到足够重视,做得还不够好的。


以此次“应用克隆”为例,据CNCERT网络安全处副处长李佳介绍,该漏洞(CNVD-2017-36682)在经过验证后,已于2017年12月10日向27家具体的App开发企业进行了点对点的漏洞安全通报,同时提供了漏洞的详细情况以及修复方案。但截止到2018年1月9日上午只有8家完成了完全的修复,包括京东到家、饿了么、聚美优品、豆瓣等10家厂商仍未有反馈。


TK在会上表示,由于对该漏洞的检测无法自动化完成,必须人工分析,玄武实验室无法对整个安卓应用市场进行检测,所以也希望通过此次发布,能让更多的App厂商关注并自查产品是否仍存在相应漏洞,并进行修复。对用户量大、涉及重要数据的App,玄武实验室愿意提供相关技术援助。


《腾讯安全前沿技术研究白皮书》发布


会上,腾讯副总裁马斌还发布了《腾讯安全前沿技术研究白皮书》,对目前中国面临的安全形势,以及腾讯安全联合实验室在科技创新、人才建设等方面的成果进行了全面盘点,并首次披露了腾讯安全联合实验室成立以来在反诈骗、人才培养、物联网、云安全、杀毒引擎等十大方面的安全研究成果。


马斌表示,安全生态建设不仅要技术驱动,更需要“开放、合作、共享”的态度,联合政府、安全厂商和企业为用户打造安全的网络环境,进一步推动互联网安全生态的快速发展。


http://mp.weixin.qq.com/s/6Tyaky1h3SYx0xooa0KoOg

这篇关于TK:安全的核心仍在于重视 移动安全应更多的考虑耦合风险的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/809709

相关文章

JAVA保证HashMap线程安全的几种方式

《JAVA保证HashMap线程安全的几种方式》HashMap是线程不安全的,这意味着如果多个线程并发地访问和修改同一个HashMap实例,可能会导致数据不一致和其他线程安全问题,本文主要介绍了JAV... 目录1. 使用 Collections.synchronizedMap2. 使用 Concurren

Python列表去重的4种核心方法与实战指南详解

《Python列表去重的4种核心方法与实战指南详解》在Python开发中,处理列表数据时经常需要去除重复元素,本文将详细介绍4种最实用的列表去重方法,有需要的小伙伴可以根据自己的需要进行选择... 目录方法1:集合(set)去重法(最快速)方法2:顺序遍历法(保持顺序)方法3:副本删除法(原地修改)方法4:

SpringQuartz定时任务核心组件JobDetail与Trigger配置

《SpringQuartz定时任务核心组件JobDetail与Trigger配置》Spring框架与Quartz调度器的集成提供了强大而灵活的定时任务解决方案,本文主要介绍了SpringQuartz定... 目录引言一、Spring Quartz基础架构1.1 核心组件概述1.2 Spring集成优势二、J

Python从零打造高安全密码管理器

《Python从零打造高安全密码管理器》在数字化时代,每人平均需要管理近百个账号密码,本文将带大家深入剖析一个基于Python的高安全性密码管理器实现方案,感兴趣的小伙伴可以参考一下... 目录一、前言:为什么我们需要专属密码管理器二、系统架构设计2.1 安全加密体系2.2 密码强度策略三、核心功能实现详解

最新Spring Security实战教程之Spring Security安全框架指南

《最新SpringSecurity实战教程之SpringSecurity安全框架指南》SpringSecurity是Spring生态系统中的核心组件,提供认证、授权和防护机制,以保护应用免受各种安... 目录前言什么是Spring Security?同类框架对比Spring Security典型应用场景传统

Linux find 命令完全指南及核心用法

《Linuxfind命令完全指南及核心用法》find是Linux系统最强大的文件搜索工具,支持嵌套遍历、条件筛选、执行动作,下面给大家介绍Linuxfind命令完全指南,感兴趣的朋友一起看看吧... 目录一、基础搜索模式1. 按文件名搜索(精确/模糊匹配)2. 排除指定目录/文件二、根据文件类型筛选三、时间

Qt把文件夹从A移动到B的实现示例

《Qt把文件夹从A移动到B的实现示例》本文主要介绍了Qt把文件夹从A移动到B的实现示例,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学... 目录如何移动一个文件? 如何移动文件夹(包含里面的全部内容):如何删除文件夹:QT 文件复制,移动(

Python重命名文件并移动到对应文件夹

《Python重命名文件并移动到对应文件夹》在日常的文件管理和处理过程中,我们可能会遇到需要将文件整理到不同文件夹中的需求,下面我们就来看看如何使用Python实现重命名文件并移动到对应文件夹吧... 目录检查并删除空文件夹1. 基本需求2. 实现代码解析3. 代码解释4. 代码执行结果5. 总结方法补充在

浅析Rust多线程中如何安全的使用变量

《浅析Rust多线程中如何安全的使用变量》这篇文章主要为大家详细介绍了Rust如何在线程的闭包中安全的使用变量,包括共享变量和修改变量,文中的示例代码讲解详细,有需要的小伙伴可以参考下... 目录1. 向线程传递变量2. 多线程共享变量引用3. 多线程中修改变量4. 总结在Rust语言中,一个既引人入胜又可

Andrej Karpathy最新采访:认知核心模型10亿参数就够了,AI会打破教育不公的僵局

夕小瑶科技说 原创  作者 | 海野 AI圈子的红人,AI大神Andrej Karpathy,曾是OpenAI联合创始人之一,特斯拉AI总监。上一次的动态是官宣创办一家名为 Eureka Labs 的人工智能+教育公司 ,宣布将长期致力于AI原生教育。 近日,Andrej Karpathy接受了No Priors(投资博客)的采访,与硅谷知名投资人 Sara Guo 和 Elad G