Android应用程序身份认证与授权安全性研究

来源 :南京理工大学 | 被引量 : 0次 | 上传用户:sukoo777
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
大量Android应用程序通过网络访问各种与用户隐私信息相关的服务,而身份认证与授权机制则是保护用户隐私信息安全的第一道防线。然而,当前Android应用程序身份认证与授权的安全环境正面临着严峻挑战,应用程序实现身份认证与授权的过程中存在的安全漏洞为攻击者提供了攻击途径,导致用户的隐私信息被泄露,因此,对于Android应用程序身份认证与授权安全性进行有效地分析与检测至关重要。针对以上问题,本文提出了一种Android应用程序身份认证与授权安全性分析方法,分别设计了Android应用程序第三方登录认证和短信验证码认证安全性分析方法以及Android应用程序令牌撤销与刷新安全性分析方法,并设计实现了一个Android应用程序身份认证与授权漏洞检测系统。本文的主要研究内容如下:(1)研究了Android应用程序身份认证与授权机制存在的安全问题。通过第三方登录认证和短信验证码认证机制和过程的分析,发现了第三方Android应用程序身份认证实现过程中可能存在的Activity保护不足的安全问题;通过对授权过程中令牌使用的安全性分析,发现了Android应用程序授权过程中可能存在令牌撤销与刷新的漏洞,为进一步提出Android应用程序身份认证与授权机制安全性分析与检测奠定了基础。(2)提出了一种Android应用程序身份认证安全性分析方法。该方法通过使用字符串查询算法、Toast查询算法和类匹配算法分析第三方登录认证方式的安全性,通过字符串特征提取和模式匹配算法分析短信验证码认证方式的安全性,发现应用程序第三方登录认证存在Activity保护不足、短信验证码认证存在身份凭据错误存储、验证码多次有效的安全漏洞。通过验证实验发现该方法的检测结果存在10个误报,表明准确率为86.7%。(3)提出了一种Android应用程序授权机制安全性分析方法。该方法通过URL识别获取目标请求信息,通过字符串遍历获取字段-内容键值对,并使用字段提取算法分析令牌撤销的安全性,使用字段筛选算法分析令牌刷新的安全性,发现应用程序令牌撤销和刷新存在跳过检查令牌、虚假撤销令牌等安全问题,这些问题导致应用程序面临服务器拒绝访问、用户信息窃取等攻击风险。使用人工复测发现该方法的检测结果存在4个误报,表明准确率为94.7%。(4)设计实现了一个Android应用程序身份认证与授权漏洞检测系统。该系统通过静态分析应用程序源文件和动态分析流量信息的方法,实现了检测身份认证与授权中Activity、应用程序身份凭据、验证码、令牌的漏洞的功能。实验结果表明,该系统能够有效解决Android应用程序错误实现身份认证与授权的问题,提高了身份认证与授权的安全性。
其他文献
水是人类生命所必需的自然资源,是城市建设、经济发展和生命健康的重要物质基础。但是随着对生活质量的不断追求和城市化进程的加速,对水资源的需求在日益增加,而自然界可用的水资源总量并非无限度的,这导致了水资源供求之间的矛盾问题。因此,坚持水资源健康和可持续发展的战略,合理规划水资源的使用具有重要意义。本文以2018年作为研究的现状年水平年,根据哈尔滨市“十四五”规划纲要中对近期、远期规划年供水总量控制相
我国是一个由56个民族组成的多民族的大家庭,在这个大家庭中,每个民族都有着自己独特的民族文化和民族魅力。我们国家的民族文化政策,就是发展和繁荣各民族自身的文化艺术,各民族在各自不同的自然环境中,在自己民族文化传统的基础上,在各兄弟民族艺术的相互影响下,形成了各民族独特的艺术风格,构成了百花齐放、欣欣向荣的魅力艺术画卷。随着城市化进程的加快,对于艺术品味日益提高的人民群众而言,千篇一律的城市景观显得
随着信息化技术与教育的融合日渐深入,学习资料的生动性、趣味性、情境性以及互动性的需求越来越强烈。在基础教育中,地理学科涉及到众多的地理事物、地理现象等,空间尺度跨度较大,而原有的多媒体二维教学方式主要是满足基本的视觉需求,缺乏沉浸感和互动性,在教学过程中不够生动,缺乏乐趣,教学效果不够理想。而虚拟现实技术的迅速发展可以为学生们创建逼真的虚拟教学环境,有效地解决这个问题。通过对现存的虚拟现实技术在教
石油类产品在生产和运输的过程中,由于意外事故或操作不当,常常发生泄漏,导致石油类有机污染物进入地下含水层中,对地下水造成污染。相比于轻非水相流体(Light non-aqueous phase liquids,LNAPLs)污染,重非水相流体(Dense non-aqueous phase liquids,DNAPLs)污染常常更难修复,需要较长的修复时间和昂贵的修复费用,而且很难获得令人满意的修
随着产业转型升级的深入推进,中国正从制造大国向制造强国迈进,高端制造业对产品设计方法提出了更高的要求。结构优化设计是先进制造中数字化设计的核心组成部分,能在给定设计域内根据设计需求自动搜寻出满足要求的高性能结构,对提高设计效率与质量有着重要意义。当前制造企业的结构设计方案一般采用CAD软件进行产品几何构型设计以及使用基于有限元法的CAE软件进行产品性能分析,CAD与CAE模型表达不同,需要模型转换
如今我们的生活中已经离不开无线通信,天线作为信号收发的关键器件,其质量和特性直接影响着我们的通信质量,对天线进行研究是十分有价值的。当前我们对通信质量的高要求,使得毫米波以其信号传输延时低、速率快、频谱资源丰富等优点,得到了许多学者的关注。在不同类型的毫米波天线中,圆极化天线有抗极化失配、抗多径反射等许多独特优势,因此展开对圆极化天线的研究有着十分重要的意义。此外小型化设计是今后设备的一个发展方向
学位
多馆式文化中心是指两个或两个以上不同文化职能的文化建筑单体复合而成的建筑综合体,其作为一种复合型的文化建筑,具有文化功能多元化、空间组织聚合化、公共空间多样化、交通动线立体化的特征,是当代文化建筑发展的主要类型。多馆式文化中心建筑中所包含的中介空间是指其与外部城市空间系统之间、建筑空间系统内部各要素之间融合过渡的空间。而本文的研究范畴为既承担建筑空间系统与外部城市空间系统之间融合过渡职能,又承担建
索维拉(Essouira)又称摩加多尔,是非洲沿岸众多的港口之一。在18世纪——19世纪,索维拉作为摩洛哥的皇家港口,在政府大力支持下迅速发展并向国际化港口城市迈进,尤其在1844年到1886年达到全盛时期。然而由于摩洛哥对欧洲的依赖性日益加强,港口城市首先受到冲击。索维拉作为欧洲与土著之间联系桥头堡,是摩洛哥社会发展与嬗变的缩影。本文以1764年到1886年的贸易发展为线,以殖民主义楔入为点,探
随着无线通信技术的不断发展,对小型化、高集成度的无线通信系统的要求日益增加。发射机作为无线通信系统中的重要组成部分,承担着放大和发射通信信号的功能。本文基于叠层多芯片组件(Laminated Multi Chip Module,MCM-L)技术,结合微波单片集成电路技术(Microwave Monolithic Integrated Circuit,MMIC)实现发射机系统的小型化,对300MHz