版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
20XX/XX/XX小程序安全入门培训汇报人:XXXCONTENTS目录01
小程序安全基础认知02
小程序前端常见风险03
小程序后端常见风险04
前端常见防护方案CONTENTS目录05
后端常见防护方案06
小程序合规监管要求07
实战风险排查练习小程序安全基础认知01小程序启动加载流程用户点击小程序后,平台会先校验权限,再加载代码包,最终渲染出首页面,完成启动。小程序页面交互逻辑用户触发点击、滑动等操作时,小程序会向服务器发送请求,获取数据后更新页面展示。小程序后台运行机制小程序退到后台后,会进入短暂缓存状态,超时则被系统回收,再次打开需重新加载。小程序运行基本逻辑安全防护的核心意义保障用户数据安全小程序常涉及用户隐私信息,防护可避免像某电商小程序数据泄露事件发生,筑牢用户信任防线。维护平台运营稳定有效防护能抵御恶意攻击,防止类似某出行小程序因遭攻击瘫痪的情况,保障服务持续可用。规避法律合规风险严格安全防护可符合《网络安全法》要求,避免因数据违规处理面临巨额罚款及品牌声誉受损。小程序前端常见风险02接口未授权访问问题
未校验用户身份直接返回数据部分电商小程序存在漏洞,未校验用户权限就返回商品库存、会员价等敏感数据,易遭恶意爬取。
越权访问他人私有数据部分社交小程序未做权限拦截,普通用户可通过篡改参数访问他人的私密聊天记录、个人相册。
未授权调用核心功能接口部分工具类小程序未校验权限,非登录用户可直接调用支付、数据导出等核心功能接口,引发风险。登录凭据明文传输风险部分小程序未加密账号密码等登录信息,易被窃取,如早年某生鲜小程序曾因此引发用户账号被盗事件。用户隐私数据明文传输风险不少小程序将用户手机号、收货地址等隐私数据明文传输,某电商小程序曾因此泄露百万用户信息。支付信息明文传输风险个别小型小程序在支付环节未加密银行卡号、交易金额等信息,曾出现用户资金被盗刷的案例。数据传输明文泄露问题敏感信息硬编码问题API密钥硬编码风险
不少小程序将支付、地图服务的API密钥直接写进代码,易被反编译窃取,引发资金损失或信息泄露。用户隐私信息硬编码风险
部分开发者把用户默认手机号、初始密码硬编码在代码中,一旦泄露,会造成用户隐私被恶意利用。数据库凭证硬编码风险
有些小程序将数据库账号、密码直接写入前端代码,被破解后可能导致数据库内的全部数据被盗取。前端逻辑绕过问题
支付金额篡改绕过部分电商小程序存在漏洞,攻击者可篡改前端支付金额参数,以极低价格购买高价商品,造成商家损失。
权限校验绕过部分小程序仅在前端校验用户权限,攻击者可通过修改参数绕过校验,非法获取管理员操作权限。
数据查询限制绕过部分小程序前端限制数据查询范围,攻击者可篡改请求参数,绕过限制获取超出权限范围的敏感数据。代码混淆不到位风险
核心逻辑易被逆向解析攻击者可通过反编译工具获取小程序源码,如某生鲜小程序曾因该问题导致商品折扣算法被盗用。
敏感信息泄露风险未混淆的代码中若存储密钥、用户隐私字段,极易被窃取,曾有电商小程序因此泄露用户收货地址。
恶意篡改代码风险代码清晰易读便于攻击者植入恶意逻辑,某出行小程序曾遭篡改,出现虚假打车券领取链接。小程序后端常见风险03注入类攻击漏洞SQL注入漏洞攻击者可通过构造恶意SQL语句,窃取小程序用户隐私数据,如某电商小程序曾因该漏洞泄露用户手机号。命令注入漏洞攻击者利用小程序后端执行命令的接口,植入恶意指令,曾有工具类小程序因此被篡改后台数据。NoSQL注入漏洞针对MongoDB等NoSQL数据库,攻击者构造恶意查询语句,可非法获取小程序后台的敏感配置信息。横向越权漏洞攻击者通过伪造同级别用户ID,可访问他人订单、个人信息,如某电商小程序曾出现此类用户数据泄露事件。纵向越权漏洞低权限用户通过修改请求参数,获取管理员权限,如某政务小程序曾被普通用户篡改后台配置信息。未授权访问漏洞部分接口未做权限校验,游客可直接调用获取敏感数据,如某资讯小程序曾泄露未公开的内部稿件。越权操作漏洞文件上传漏洞恶意脚本文件上传风险攻击者上传含恶意脚本的文件,若小程序后端未校验,脚本可被执行,如曾有电商小程序遭此攻击窃取用户数据。文件类型绕过攻击风险攻击者通过修改文件后缀、伪造文件头绕过校验,将恶意文件伪装成合法文件上传,引发安全隐患。上传文件路径遍历风险攻击者在文件名中植入路径遍历字符,可让文件上传至小程序后端非预期目录,破坏系统文件结构。业务逻辑漏洞越权访问漏洞部分小程序未严格校验用户权限,如某电商小程序曾出现普通用户可查看他人隐私订单的情况。支付逻辑漏洞一些小程序存在支付金额篡改风险,像某餐饮小程序曾被发现可通过修改参数低价购买高价餐品。数据篡改漏洞部分小程序未对前端传入数据做校验,某票务小程序曾遭遇用户篡改购票数量获取超额票务的问题。第三方组件漏洞
开源组件未及时更新漏洞如Log4j这类热门开源组件,未及时更新补丁易被黑客利用,引发后端数据泄露风险。
第三方SDK权限过度获取漏洞部分社交登录SDK过度获取用户隐私权限,若被恶意利用,可能导致后端用户信息批量泄露。
第三方支付组件逻辑漏洞部分小型支付组件存在金额篡改逻辑漏洞,曾出现商家被恶意下单套取优惠的案例。前端常见防护方案04接口权限校验方案基于角色的权限控制(RBAC)通过为不同用户分配管理员、普通用户等角色,接口根据角色返回对应数据,如微信小程序多商户后台的权限划分。接口签名校验机制请求时生成包含时间戳、密钥的签名,接口端验证签名合法性,防止非法篡改请求参数,保障数据安全。Token身份认证校验用户登录后获取唯一Token,每次请求携带Token,接口验证Token有效性,如支付宝小程序的会话Token校验。采用HTTPS协议加密传输HTTPS通过SSL/TLS协议对传输数据加密,像微信小程序全程采用HTTPS,有效防止数据被窃听篡改。使用对称加密算法加密敏感字段对用户手机号、支付密码等敏感字段采用AES算法加密,支付宝小程序就运用该方式保障核心数据安全。实现双向认证加密机制客户端与服务器互相验证身份后再传输数据,如京东小程序通过该机制避免伪造服务器窃取数据。传输数据加密方案敏感信息存储规范
禁止明文存储核心敏感信息用户账号密码、身份证号等核心敏感信息,需通过MD5、SHA-256等哈希算法加密后再存储。
采用加密存储介质缓存临时数据如用户会话令牌这类临时敏感数据,需存入加密Cookie或本地存储,避免明文暴露风险。
严格限制敏感信息存储时效短信验证码、一次性授权码等短期有效敏感信息,设置15-30分钟自动销毁机制,降低泄露风险。前端代码加固方案
代码混淆加密通过混淆变量名、打乱代码逻辑等方式加密,如支付宝小程序采用该方式提升代码破解难度。
资源文件加密对小程序中的图片、音频等资源文件加密,防止被非法盗用,微信小程序已支持该防护手段。
反调试与反编译防护添加调试检测逻辑,触发则终止运行,像美团小程序通过该方式抵御恶意反编译行为。接口请求合法性校验
请求参数格式校验通过正则表达式等方式校验参数格式,如手机号、邮箱格式,像微信小程序支付接口会严格校验金额参数格式。
请求来源合法性校验校验请求的Referer头信息或签名,确保请求来自官方前端,比如支付宝小程序会验证请求签名防止非法调用。
请求权限校验验证请求发起用户的身份权限,比如电商小程序仅允许已登录用户调用订单查询接口。后端常见防护方案05类型校验过滤后端需校验输入数据类型,如手机号需符合11位数字格式,像支付宝小程序就严格校验用户手机号格式。特殊字符过滤对用户输入的特殊字符如<、>、'等进行过滤,避免注入攻击,例如微信小程序会拦截此类危险字符。长度限制预处理设置输入内容长度上限,如用户名限制在20字符内,美团小程序就通过此方式避免数据溢出风险。输入过滤与预处理权限分级校验机制
基于角色的权限分配为不同岗位设置专属角色权限,如电商小程序中运营岗仅能查看订单,无法修改用户核心数据。
操作场景的权限细分针对不同操作场景设置权限,如小程序后台仅允许管理员在特定IP下执行删除数据的操作。
动态权限的实时校验结合用户行为动态调整权限,若用户短时间内多次调取敏感接口,临时限制其访问权限。文件上传安全管控
文件类型校验拦截采用MIME类型校验结合后缀名白名单机制,如腾讯云OSS仅允许上传指定格式的图片文件。
上传文件病毒查杀接入专业病毒查杀引擎,像阿里云云安全中心,实时扫描上传文件,阻断恶意文件流入。
文件存储权限管控为上传文件设置独立存储目录与访问权限,如京东小程序采用权限隔离避免未授权访问。业务逻辑流程校验
请求参数完整性校验后端需校验请求必填参数是否齐全,如电商下单时需校验商品ID、收货地址等参数是否存在。
操作权限合理性校验要严格校验用户操作权限,如仅允许管理员删除用户信息,避免普通用户越权执行敏感操作。
业务状态合法性校验需校验业务状态是否符合流程逻辑,如已完成的订单不能再发起退款申请,阻断违规操作。第三方组件风险管控
组件漏洞实时监测借助Snyk等工具对第三方组件进行实时监测,及时发现并修复Log4j等高风险漏洞。
组件版本合规校验建立组件版本白名单,严格校验引入组件的版本,避免使用存在已知风险的老旧版本组件。
组件授权合规管理排查第三方组件的授权协议,禁止引入违反开源协议的组件,规避法律合规风险。小程序合规监管要求06网络安全等级保护要求等级保护定级备案小程序需根据自身业务规模、数据敏感程度完成定级,向公安机关备案,如政务类小程序需定级至三级。安全管理制度建设需建立涵盖人员管理、运维管理的安全制度,例如明确小程序运维人员的权限审批与操作日志留存规则。技术安全措施部署要部署数据加密、访问控制等技术手段,像电商类小程序需对用户支付信息采用SSL加密传输。个人信息保护规范要求个人信息收集最小化小程序收集用户信息需遵循最小必要原则,如微信小程序仅可收集与服务相关的手机号、地理位置等信息。个人信息明示告知义务需在小程序显著位置展示隐私政策,明确告知用户信息收集用途,如支付宝小程序会弹窗提示隐私权限。个人信息安全存储规范需采用加密技术存储用户敏感信息,如美团小程序对用户支付信息采用SSL加密,防止信息泄露。代码安全合规审核平台会对小程序代码进行扫描,禁止使用恶意代码,如某电商小程序因藏木马代码被驳回上线。用户隐私保护审核需严格遵循隐私规范,不得违规收集用户信息,如某社交小程序因过度获取通讯录被下架整改。内容合规性审核禁止发布违法违规内容,如某资讯小程序因传播不实信息,被平台终止服务并处罚。平台官方安全审核要求实战风险排查练习07模拟漏洞查找练习
01查找越权访问漏洞模拟电商小程序后台场景,练习查找普通账号可查看管理员数据的越权访问漏洞。
02检测SQL注入漏洞模拟用户登录界面场景,通过输入特殊字符,检测是否存在可窃取数据库信息的SQL注入漏洞。
0
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 礼仪员的服装与化妆技巧教程
- 混凝土实体检测施工方案
- 事业单位综合管理岗笔试全真模拟试卷带解析
- 高中英语教资面试听力专项真题演练及答案
- 警务大数据可视化平台建设方案
- 专业司机必做试题及答案
- CAD等级考试专项试题及答案展示
- 2027届四川省巴中学市恩阳区五校七上数学期末达标检测试题含解析
- 导尿知识问答试题及对应答案
- 卫生习惯比补课更重要
- 2026年中国电建集团面试题集
- 烹饪概论 课件 模块一 中国烹饪简史
- 电气控制柜结构设计与布线装配手册
- 2026年及未来5年市场数据中国镁肥行业市场运营现状及行业发展趋势报告
- 2025年注册验船师资格考试(A级-船舶检验专业能力)历年参考题库含答案
- 养殖场生物安全课件
- 康复科住院病历范文5篇
- 压力蒸汽灭菌原理及技术
- 材料物理性能检验员岗位面试问题及答案
- 应急救援装备采购项目实施方案
- 喉癌课件完整版本
评论
0/150
提交评论