這篇文章聚焦於行動應用程式安全,也就是在整個開發生命週期中,保護手機 App 免於威脅與漏洞攻擊的各種措施。文章指出,行動應用程式經常處理使用者的個人資料與金融交易等機敏資訊,因此特別容易成為攻擊目標,一旦發生資安事件,可能造成財務損失、法律責任,以及品牌信譽受損等後果。
文章列出九大類常見弱點,包括用戶端注入攻擊、不安全的資料儲存、傳輸層保護不足、認證與授權機制薄弱、資料未加密傳輸,以及透過紀錄檔或快取造成的資料外洩等問題,另外也列舉了廣告軟體、資料外洩、惡意軟體、中間人攻擊、社交工程、間諜軟體等十種常見威脅類型。測試技術方面則分為三種:靜態分析檢查未執行的原始碼、動態分析在模擬環境中測試執行中的程式、滲透測試則模擬真實攻擊手法找出弱點。
文章建議採用多層防護策略,包括及早在開發流程中導入安全機制、使用安全的程式撰寫方式、建立完善的認證與授權機制、加密並安全保存資料,以及採用 HTTPS、SSL、TLS 等安全通訊協定。文中也提到 SAST、DAST、IAST、SCA 與模糊測試(fuzz testing)等工具應該合併使用,而不是只依賴單一解決方案,才能涵蓋更完整的風險範圍。
對正在學寫 App 的孩子與家長來說,這篇文章的參考價值在於:資安不是等程式寫完才補救的步驟,而是從一開始設計功能時就該一起考慮的事,例如密碼要不要加密儲存、資料要用什麼方式傳輸,這些習慣越早養成,未來無論是做學校專題或實際上線的產品,都會少走很多冤枉路。
資安行動開發應用程式安全