- 文集信息
- 目录大纲
- 最新文档
- 知识宇宙
文集详情
文集导读
教程导读:移动应用安全基础
一句话定位:手机丢一台等于丢半个钱包——本教程问题驱动:从 OWASP Mobile Top 10 真实泄露、中间人、逆向案例倒推防护点,串起威胁模型、安全编码、SAST/DAST 与 Android/iOS 平台机制。
这门课解决什么问题
2019 年某银行 App 因把 OAuth Token 明文写入 SharedPreferences,安全研究员用 adb backup 即可导出——这是 M1「不安全的数据存储」典型现场。移动应用处理支付、身份与位置,却运行在易丢失设备、不可信 Wi-Fi、碎片化系统上;OWASP Mobile Top 10 年年更新,团队仍把密钥硬编码进 APK。本教程帮你建立「威胁 → 设计 → 测试 → 平台」闭环,而不是背名词。
适合谁读
- Android/iOS 开发者,需要在发版前过安全评审
- 安全测试工程师,要跑 MobSF、Frida、Burp 做移动渗透
- 产品经理与合规,需理解 GDPR/个保法对移动数据的要求
学习路线
| 阶段 | 核心能力 | 典型验收 |
|---|---|---|
| 第1章 | CIA、纵深防御、移动特有挑战 | 能画威胁面图 |
| 第2章 | OWASP M10、MITM、数据窃取 | 能映射漏洞到 M 编号 |
| 第3章 | Keystore/Keychain、TLS Pinning、MFA | 代码审查清单 |
| 第4章 | SAST/DAST、MobSF、逆向流程 | 渗透测试报告骨架 |
| 第5章 | SELinux、沙箱、SDLC、GDPR | 发版门禁表 |
移动应用威胁面

怎么用本教程
每节以真实故障信号开头(日志、扫描报告、用户投诉),再落到 SOURCE 中的具体机制:如 Android EncryptedSharedPreferences、iOS Keychain 的 kSecAttrAccessibleWhenUnlockedThisDeviceOnly、证书固定(Certificate Pinning)的 SPKI 哈希等。与 467 Web 安全 对照:移动多了本地存储、逆向与权限滥用维度。
⚠️ 常见误区:以为 HTTPS 就够了——未 Pinning 时,用户安装恶意 CA 仍可 MITM。
💡 关键直觉:客户端不可信;认证与授权必须在服务端裁决。
前置知识
- 了解 HTTP/HTTPS 与 REST API 基础
- 接触过 Android Studio 或 Xcode 更佳,非必须
- 无需事先做过渗透测试
章节概览
- 移动应用安全概述 — 定义、移动特有挑战、CIA 与纵深防御
- 威胁与漏洞 — 攻击类型、OWASP Mobile Top 10、漏洞分类
- 安全开发与设计 — 设计原则、存储加密、通信与认证授权
- 安全测试与分析 — SAST、DAST、逆向与漏洞管理
- 平台特性与合规 — Android/iOS 机制、SDLC 与 GDPR/个保法
阅读前提
建议具备三样基础:一是 HTTP/HTTPS 与 REST API 的基本认识,知道证书、TLS、请求头里 Token 大概是什么;二是会用 Android Studio 或 Xcode 构建自己的测试 App,能安装调试包、看日志;三是对「客户端与服务器」的边界有直觉——本教程反复强调客户端不可信。不需要事先做过渗透测试,第 4 章会从环境搭建开始带。有命令行基础更好,因为 adb、Burp、Frida 都要在终端里跑。
常见疑问解答
Q:是不是上了 HTTPS 就安全了?
A:不够。HTTPS 解决传输加密,但本地明文存储、无证书固定、越权接口都不受影响;而且用户安装恶意证书后,未固定证书的 HTTPS 仍可被中间人解密。第 3 章会讲完整链路。
Q:混淆(ProGuard)算防护吗?
A:算「提高攻击成本」,但不算「安全架构」。硬编码在代码里的密钥,混淆后依然能被 Frida hook 或静态搜索取出;真正的密钥应放在 Keystore/Keychain,由系统生成与持有。
Q:安全测试要每次都渗透吗?
A:不必。把 SAST 接进 CI、DAST 按版本回归、Critical/High 修复后复测,比「发版前突击渗透一次」性价比高得多。第 4 章给出分级策略。
章节地图
| 章节 | 核心产出 | 问题驱动锚点 |
|---|---|---|
| 第1章 概述 | 威胁面与 CIA/纵深防御 | 手机丢失与恶意 Wi-Fi |
| 第2章 威胁与漏洞 | OWASP M1–M10 映射 | 真实泄露与中间人案例 |
| 第3章 安全开发 | 存储/通信/认证安全编码 | 明文 Token 与 IDOR |
| 第4章 安全测试 | SAST/DAST 与逆向闭环 | MobSF 与 Frida 实战 |
| 第5章 平台与合规 | Android/iOS 机制与合规 | 平台差异与个保法义务 |
目录大纲
最新文档
知识宇宙
正在加载知识图谱...