下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、基于Android系统的手机信息安全分析及策略改进摘要:随着移动互联网的发展,Android智能手机在市场上占据着很大的份额。文章首先分析了Android现有的安全机制沙箱模型和数字证书,然后提出Android系统存在的安全问题,最后从系统开发者和用户2个角度设计安全策略来对现有的安全策略进行改进。关键词:Android;智能手机;信息安全;安全策略1Android概述Android是基于Linux内核源代码开放的软件平台和操作系统,主要应用于智能手机和其他移动设备。它由谷歌和开放手机联盟开发和共同领导。谷歌在2007年11月5号宣布,经过2年的迅猛发展,终于把谷歌在网络应用上的成功扩展到个人
2、移动设施上。Android目前是市场上占有率最大的移动操作系统,三星、魅族、小米等著名手机品牌都使用它作为默认的操作系统。但是,这项技术也是一把双刃剑,给人们带来方便的同时也带来了许多信息安全问题,造成了不少用户的隐私泄露和财产损失。2 Android主要安全机制2.1 沙箱隔离模型在Linux操作系统中,一个给定用户由一个用户ID来标ID来标识。识。在Android系统中,一个应用程序由一个用户在应用市场下载完应用程序进行安装时,应用程序会被系统指派一个用户ID,只要应用程序一直安装在该手机设备上,用户ID就不会改变。权限是限制或者容许应用程序(不是用户)访问设备资源的资格。Android“
3、沙箱”的实质是完成应用程序和进程之间的完全隔离,就是在默认情况下,应用程序对系统资源或其他应用程序资源是没有访问权限的。每个应用程序将通过系统获得固定和唯一的Uld,该uid还有一个与此相对应的内核层进程UidO同时,系统也会为应用程序的资源设置正确的权限,只有拥有相同Uid的应用程序才能匕访问它们。由图1可知,2个不同的APP具备不同的uid,各自运行在一个相对独立的沙箱中,彼此相互隔离,互不干扰,访问、使用自己沙箱内的资源。2.2 数字证书在Android系统中,一切已安装的应用程序必须具有数字证书,这个数字证书是用来确认APP和APP的作者之间信赖关系的桥梁。装有Android系统的手机
4、设备是不会安装没有数字证书的APP的,因为这很不安全。数字证书有2种模式:发布模式和调试模式。密钥工具在命令行模式可以被用来产生一个数字证书,而Jarsigner可以被用来为APK进行数字签名。只有采用同一包的名称,并且使用相同数字证书的应用程序才被认为是相同的应用程序。设置应用程序之间通讯的权限和升级应用是数字证书的最大用处,没有数字证书或者数字证书损坏是无法升级应用的。3 Android安全问题虽然Android开发人员为系统提供了很多安全保护机制,但它仍存在很多安全问题,给手机用户的隐私安全带来极大的威胁。3.1 数据存储安全问题外部存储区域(SD卡)以及内部存储区域(NAND闪存)共同
5、组成Android软件的存储区域。对于存储在外部的文件来讲没有读取和写入的权限管理,因此所有的应用程序都可以添加、删除、查询、修改保存在外部存储上的任一文件。关于数据存储可能会有以下一些问题:将隐私数据和系统数据直接明文保存在外部存储上,那么攻击者可以通过一些工具或者写的程序将这些数据和信息读取出来,然后传送到特定的服务器上,隐私信息因此而泄露;将软件运行依赖的数据和配置文件存储在外部(SD卡)存储区域里,这些配置文件或数据可能会被攻击者修改,以实现他们想要控制该软件操作的目的。例如,把登录需要用的服务器列表保存在外部特定的服务器,这可能造成会话劫持或账号泄露。存储区域,攻击者作为第三方参与其
6、中,将登录连接发送给3.2 网络通信安全问题安卓智能手机使用用户通常使用WIFI来进行网络通信。WiFi并不总是可靠而没有风险的,特别是弱加密网络或公共网络,虚假WiFi甚至会盗取支付账户、手机品牌模型信息、自拍照片、电子邮件账户密码和其他各类隐私数据。在这种情况下,网络流量可能会被攻击者监控。另外,在Android系统中,攻击者取得root账户后,可以获得最高权限,拥有至高无上的地位,因而还能够监听网络数据,进行会话劫持,把恶意数据插入到普通的数据包中去。攻击者也可以向连有虚假WiFi的终端设备发送带有病毒的页面或者邮件。假如这个带有病毒的文件被用户打开了,那么该用户的设备就可能会被植入木马
7、程序,感染木马病毒,手机信息被攻击者窃取。还有一种方法就是给应用程序或网站种植病毒程序,当对程序进行下载后,可能就已经中了病毒。3.3 不安全的密码和认证策略很多软件是不会直接把密码保存在数据库中的,而是采用各种加密方法对密码进行加密后存储在本地,然而攻击者通过各种工具和软件,可以对安卓软件进行反编译和反汇编。攻击者能够用这种方法来了解加密方法和编码参数。另一个问题是使用IMEI(国际移动设备身份码)或者是IMSI(国际移动用户识别码)作为唯一的认证凭据。这编码被用2个来唯一认证移动设备和移动电话卡。假如使用国际移动设备身份码或国际移动用户识别码作为唯一的用户凭证,一些攻击者可能假冒用户来窃取用户本来的信息。第一,应用程序获取这2个编码不需要有特殊的权限,用*#06#这个命令就可以调出。第二,得到移动设备身份码和移动用户识别码后,黑客有多种办法来创建服务器和用户之间的伪通信。因而,如果利用国际移动设备身份码和国际移动用户识别码作为唯一的身份验证凭据,服务
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026武警贵州省总队医院社会招聘7人备考题库附答案详解(培优)
- 2026广西玉林市北流市妇幼保健院招聘编外人员43人备考题库及答案详解【名师系列】
- 2026四川自贡市中医医院编外人员招聘10人备考题库及答案详解(新)
- 2026广东广州大学第二次招聘事业编制人员6人备考题库及答案详解(易错题)
- 2026广东中山市坦洲镇启乐第二幼儿园招聘1人备考题库及参考答案详解(预热题)
- 2026福建省晋江市工业园区开发建设有限公司常态化招聘项目制人员2人备考题库及参考答案详解(a卷)
- 2026北京市中医药研究所面向社会人员招聘1人备考题库(第二批)有完整答案详解
- 2026吉林晨鸣纸业有限责任公司招聘备考题库及答案详解【典优】
- 2026g广西柳州市柳北区白露街道办事处招聘公益性岗位2人备考题库及参考答案详解(研优卷)
- 2025-2026学年北京市第一五六中学七年级下学期数学期中试卷(含答案)
- 政治湖北十一校2026届高三年级第二次联考(3.25-3.26)
- 2026江西赣州市政公用集团社会招聘39人备考题库及参考答案详解ab卷
- 2026年广东省广轻控股集团有限公司校园招聘笔试模拟试题及答案解析
- 快递员服务规范与操作流程(标准版)
- 二类医疗器械经营质量管理制度及工作程序
- 湖南省2026届高三九校联盟第二次联考语文试卷(含答案详解)
- 汽轮机润滑油系统课件
- 2026年高考数学二轮复习专题13 椭圆、双曲线与抛物线(复习讲义)(解析版)
- 南瑞集团在线测评试题
- 管道支架施工专项措施
- 设计院安全生产管理制度
评论
0/150
提交评论