自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

WP8安全淺談

安全 網(wǎng)站安全
微軟為WP8設(shè)計(jì)了貫穿Firmware、Secure UEFI、OS、App的完整安全體系,以可信引導(dǎo)/代碼簽名/應(yīng)用沙箱/設(shè)備加密為基礎(chǔ),內(nèi)建了安全的系統(tǒng)環(huán)境,并通過(guò)Windows Store審核每一個(gè)發(fā)布應(yīng)用的安全性,防止惡意軟件被安裝到手機(jī)上。

最近要做PHONE 8平臺(tái)安全的工作,組內(nèi)有同事和微軟內(nèi)部的安全團(tuán)隊(duì)進(jìn)行了交流,這里是部分交流結(jié)果.

1、WP8的安全策略,包括:

Trustworthy Hardware
Malware Resilience
Data Protection
App Platform Security
Access Control & Remediation

微軟為WP8設(shè)計(jì)了貫穿Firmware、Secure UEFI、OS、App的完整安全體系,以可信引導(dǎo)/代碼簽名/應(yīng)用沙箱/設(shè)備加密為基礎(chǔ),內(nèi)建了安全的系統(tǒng)環(huán)境,并通過(guò)Windows Store審核每一個(gè)發(fā)布應(yīng)用的安全性,防止惡意軟件被安裝到手機(jī)上。

并且,WP8的安全策略規(guī)定,所有敏感操作均需通過(guò)用戶人工交互手工點(diǎn)擊確認(rèn),不提供直接后臺(tái)調(diào)用的能力(各種暗扣行為得到抑制)。

截至目前,WP8尚未被攻破,安全性較高,目前市場(chǎng)上也沒(méi)有WP8平臺(tái)的殺毒和安防軟件(太安全了,安全廠商無(wú)需、也沒(méi)有能力做出傳統(tǒng)的殺毒防護(hù)產(chǎn)品)。

據(jù)XDA論壇華為的W1 被攻破了,印度也號(hào)稱有人攻破了WP8,但沒(méi)有公開(kāi)資料流傳。

2、任何一個(gè)需發(fā)布的應(yīng)用(微軟自己的應(yīng)用除外),無(wú)論是公開(kāi)發(fā)布,或是終端廠商預(yù)制,都需要上傳到Windows Store,并通過(guò)審核,審核政策參考如下:

http://msdn.microsoft.com/zh-cn/library/windowsphone/develop/hh184841(v=vs.105).aspx

Windows Store審核過(guò)程中,包括簽名認(rèn)證、敏感信息掃描、惡意代碼檢測(cè)等內(nèi)容,與我們的需求類(lèi)似,這些微軟都已經(jīng)做了。

并且,在Windows Store上正式發(fā)布的應(yīng)用,為微軟私有加密格式,無(wú)法解包,第三方無(wú)法進(jìn)行任何分析。

也就是說(shuō),我們只能在應(yīng)用提交之后,上傳到Windows Store之前的環(huán)節(jié),才能對(duì)應(yīng)用進(jìn)行有限的分析。

3、一些測(cè)試工具,如網(wǎng)絡(luò)抓包,短信監(jiān)控等

由于WP8平臺(tái)的權(quán)限控制非常嚴(yán)格,普通應(yīng)用能夠獲取的API能力有限,一些底層的監(jiān)控第三方應(yīng)用根本不可能實(shí)現(xiàn),因此市場(chǎng)上根本沒(méi)有這些產(chǎn)品。

微軟的研發(fā)團(tuán)隊(duì)有幾個(gè)自己用的測(cè)試工具,未對(duì)外發(fā)布;如果和他們簽署合作協(xié)議,他們可以考慮為我們申請(qǐng)相關(guān)授權(quán),把這幾個(gè)工具給我們。

4、后續(xù)工作

1)靜態(tài)代碼分析

業(yè)界有商用和開(kāi)源的 .net 反編譯工具(ILSpy、.NET Reflector等), 稱能反編譯80%左右的內(nèi)容,可基于此完成應(yīng)用權(quán)限分析、代碼中敏感能力調(diào)用分析。

2)動(dòng)態(tài)監(jiān)控分析

在OS層面,沒(méi)有可能實(shí)現(xiàn)監(jiān)控,WP8不開(kāi)放這些能力。

在應(yīng)用層,開(kāi)發(fā)者解鎖環(huán)境下,利用反編譯工具,在被測(cè)應(yīng)用內(nèi)注入監(jiān)控代碼,回編譯后運(yùn)行并監(jiān)控應(yīng)用行為?;鼐幾g的可行性有待研究,微軟人員說(shuō)思路上看可行,他們也沒(méi)試過(guò)。

其它安全檢測(cè)需求,因?yàn)閃P8平臺(tái)自身的安全性和封閉性,目前沒(méi)有技術(shù)解決方案。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: 看雪論壇
相關(guān)推薦

2012-03-26 10:31:25

Windows PhoWP8

2012-05-08 09:15:10

WP8Windows 8

2013-07-12 09:17:44

AppWP8

2012-08-20 13:06:19

Windows Pho

2012-05-05 09:21:45

Lumia 900

2012-07-06 09:26:13

Windows PhoWindows Pho

2012-06-21 09:18:30

微軟Windows PhoWindows Pho

2013-02-25 11:19:43

WP開(kāi)發(fā)Windows PhoWP開(kāi)發(fā)者

2012-07-16 14:21:22

微軟WP8

2011-05-20 11:00:47

Windows Pho諾基亞

2012-04-09 23:47:18

諾基亞

2012-06-04 10:30:42

Windows PhoLumia 908

2012-06-13 09:36:43

微軟WP8

2012-07-18 09:35:39

WP8Office

2012-06-13 13:16:11

WP8系統(tǒng)

2012-06-21 09:07:22

微軟WP7WP8

2012-08-16 09:54:07

2012-08-14 16:41:20

HTCWP8

2012-02-06 13:38:21

微軟Windows Pho

2011-10-28 09:33:47

Windows Pho諾基亞阿波羅
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)