<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    微信小程序安全需求基線

    VSole2021-09-10 08:30:00

    微信小程序作為一款輕量級的應用,因其有著較強的靈活性,開發成本低,推廣裂變快等特點,在很多領域得到廣泛的應用。

    本文基于小程序在電商領域的應用場景,將常見的安全問題進行分析匯總,整理成安全需求基線,以期不斷地完善,然后在更多的業務場景下應用。

    01、基礎安全

    • 涉及數據敏感,采用私有化部署。
    • 通過負載均衡、內容分發等技術,保障業務高可用。
    • PS:比較大的圖片要進行優化,同時避免出現比較大的圖片帶有隨機參數(jpg?t=xx),一旦引流,所有圖片請求回源,將導致帶寬跑滿現象。

    02、重點功能   

    • 用戶注冊授權,添加隱私政策。
    • 文件上傳,對上傳文件的類型、大小、擴展名等信息進行校驗,防止任意文件上傳。
    • 用戶自定義發布的內容需進行內容審核(例如:文本、圖片、視頻等),可調用公有云API 檢測。

    03、業務安全   

    • 防越權繞過,對用戶權限進行認證。
    • 例如,遍歷用戶id導致敏感信息泄露,需對用戶進行權限驗證。
    • 防業務邏輯繞過,防止用戶可以直接執行后面的流程,從而繞過某些階段。
    • 例如:積分兌換的場景,將積分扣減和兌換拆分為兩個接口,攻擊者可直接執行兌換,不執行積分扣減。
    • 防數據篡改,重要業務數據需后端進行校驗。
    • 例如:用戶的游戲成績直接篡改可用于游戲作弊,需增加簽名認證,防止數據被篡改。
    • 防條件競爭繞過限制。
    • 例如:在做積分抽獎時,應考慮如何應對高并發攻擊。

    04、敏感信息保護

    • OpenID、unionid作為微信用戶的唯一身份標示,禁止在業務系統的URL、返回參數等地方使用OpenID、unionid。
    • 禁止在小程序前端代碼中,寫入明文的AppId和secret、AccessKey及其他敏感配置信息。
    • 敏感數據前端展示,應進行脫敏處理,敏感數據包括但不僅限于姓名、手機號、地址等。

    05、身份鑒別

    在實現會話管理功能時,應同時滿足以下幾條要求:

    (1)建立唯一的,具有一定復雜度的用戶會話標識。

    (2)通過OpenID或unionid識別用戶身份,并建立賬號綁定關系。

    (3)應具有超時退出機制,超過一定空閑時間,會話標識失效。

    (4)禁止使用不安全的鑒權方式,例如使用手機號鑒權,可能存在信息泄露的風險。

    06、其他

    • 正式發布前,要關閉小程序調試模式。
    • 進行滲透測試,針對前端代碼和小程序API進行安全檢測。
    • 對小程序前端代碼進行必要的保護措施,如代碼加密、壓縮、混淆、反調試等。
    基線微信小程序
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    基于程序在電商領域的應用,整理安全需求基線,以期在更多的業務場景下應用。
    通過一些嘗試后,問題暫時解決,特此記錄一下。問題出現之前的測試環境:Pixel 4. 由于抓其他app的請求包是沒問題的,比如該程序的app版本,這時懷疑是不是又在防御抓包方面升級了。最終得到結論:PC端程序抓包:Fiddler設置系統代理,并將網關代理設置為burp的127代理+Burp Suite的logger++插件記錄流量。
    數字化時代,傳統快企業紛紛向線上轉型升級,大量業務基于APP、程序、H5 、等渠道接入,直接面向消費者展開花樣百出的線上營銷活動,如:掃碼領紅包、集卡送好禮、分享得立減金…… 然而,在快行業一片欣欣向榮的背后,黑產分子早已伺機出動,沉浸在各大品牌的羊毛雨中樂此不疲。數據顯示,如果企業在營銷時不做風險控制,黑產比例一般在20%以上,甚至有一些高達50%,各個品牌被黑產薅掉的營銷費用非常高
    隨著數字經濟的快速崛起,萬物互聯、企業上云等趨勢的不斷推進,數據已經為最有價值的資產之一。然而,數字經濟迎來新發展機遇的同時,數據泄露事件也在持續高頻發生。
    隨著新技術的不斷應用,傳統能源行業的數字化轉型已經為必然選擇。能源企業需要整合內外部資源,利用新一代信息化技術,圍繞數據、業務流程、組織機構的互動創新,持續提升企業的核心競爭力,構建可持續的競爭優勢。中國石化已將數字化轉型作為重要發展戰略與經濟驅動力,以石化工業互聯網為支撐,聚焦集團一體化管控能力、板塊創新創效能力、專業化統籌管理能力和新經濟價值創造能力的提升,圍繞全產業鏈開展數字化轉型。
    經歷了這幾年實戰化的大型攻防演練,三化六防、掛圖作戰已經為關基單位網絡安全工作的指導思想,網絡空間資產的全面、動態、主動、精準防護為必然。
    透過5年創新沙盒變化、創新賽道和熱點技術演進,觀察網絡安全產業創新方向。
    工業互聯網安全的落地第一步,是確保工控環境中的防護能力,之后是檢測/審計能力。本次《工業互聯網安全能力指南》的發布內容為報告中的工控防護能力部分,以及工控檢測/審計能力部分。
    新能源汽車充電安全性和可靠性正為眾多用戶以及場站運營商重點關注的部分,目前很多傳統充電樁企業對網絡安全的防護遠遠不足。對于充電樁信息安全防御能力問題,有業內專家指出,保障用戶數據的安全,需采取多項措施。Tellus Power集團VP Srikanth表示。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类