我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

安全

安全

Google Play Store 检测的漏洞

Google 将开始识别推送到 Play Store 的应用中的安全弱点……

如果您还没有读到这则消息:Google 将开始识别推送到 Play Store 的应用中的安全弱点。不符合要求的应用将被拒绝上架,直到所有安全问题都得到修复。

Google Play Store 安全检测示意图
play-store

目前尚不清楚 Google 覆盖了哪些漏洞,但以下是我们已经确认的几项,您可以在提交应用之前轻松地自行检查:

  • OpenSSL:Google 会检查早于 1.0.2f 和 1.0.1r 的 OpenSSL 版本,以检测 logjam 等漏洞。遗憾的是,近来 OpenSSL 公开披露的漏洞相当频繁,因此这一项很可能很快就会变化,而且会经常变化。OpenSSL 漏洞的完整列表请参见此 URL: https://www.openssl.org/news/vulnerabilities.html#y2016。一如既往,请确保您安装的是最新版本。
  • SSL/TLS 证书校验:Google 会检查 TLS 证书校验,可能使用的是开源工具 nogotofail https://github.com/google/nogotofail。该工具采用概率性方法来测试服务器校验。在 okhttp 中实现 TLS 证书校验已有完善的文档。使用 SSL 证书锁定则更好,而且在较新的版本中实现起来非常简单,参见 https://github.com/square/okhttp/wiki/HTTPS。通用实现必须确保其自定义的 X509TrustManager 正确实现了方法 public abstract void checkServerTrusted (X509Certificate[] chain, String authType)。一些实现了 SSL 证书锁定的应用,会通过不安全的 SSL 连接(不进行证书校验)上报服务器证书校验失败。这并不构成安全风险,但可能导致 Google 扫描器得出错误的结果。
  • Cordova:Apache Cordova 是一个开源框架,用于以 HTML5/CSS3/JavaScript 编写跨平台移动应用。Google 会检查早于 4.1.1 且受 CVE-2015-5256 影响的版本。
  • MoPub:MoPub 是一款移动广告解决方案。在 4.4.0 版本之前,MoPub 存在不安全的 WebView 默认设置以及一个内存破坏漏洞。
  • Vitamio:Vitmio 是一个同时支持 Android 和 iOS 的多媒体框架,在 5.0 版本之前存在一个因库文件写权限不安全而导致的漏洞,攻击者可借此在存在漏洞的移动应用的上下文中执行代码。

以上是我们目前发现的几项,今后如有新的发现,我们会持续更新本文。

标签:

android