写点什么

“互联网 +”时代的移动安全实践

  • 2015-07-12
  • 本文字数:1115 字

    阅读完需:约 4 分钟

随着移动业务蓬勃发展,移动安全问题也逐渐被重视。2015 阿里安全峰会上,阿里巴巴无线安全首席架构师潘爱民就移动安全的发展问题发表了自己的观点和看法。

移动安全的本质问题

潘爱民认为,从移动安全本质来讲,主要有两方面的威胁,一方面是 APP 模式,APP 版本不像以前单一,现在 APP 模式迭代周期很快,不断新老版本并存,老版本总是会有漏洞,APP 模式本身就存在这样的挑战。第二方面是业务欺诈,移动业务离钱太近,自然会吸引所有的注意力,黑色产业链渗透越来越深。账号被盗、垃圾注册、虚假交易、作弊行为等等,现如今很多互联网公司都面临这些问题。

移动安全的应对策略

现状如此,那么要做什么样的应对策略呢?潘爱民谈到:首先,移动安全是“云”+“端”的平衡,过去模式里很多业务通过浏览器,在浏览器里所有业务都是后台完全控制的,服务器端所有风控可以建立好体制,客户端只要基于比较弱的业务逻辑的假设,这在过去有很好的实践,基本上做得比较好的。还有一种模式是:网络银行会给你硬件的认证,可以在 PC 上使用。现在 APP 的模式,逻辑的比重放到客户端,客户端能力越来越强,所以做得很多的处理是在客户端进行的。相应的风控的比重也要做“云”+“端”结合,不能把风控全部放在服务端,如果全部放在服务端企业也好不了,对网络的依赖,对用户很多信息都不能够有效应用。

其次,APP 要做安全加固,不安全的系统环境里要让你的一个应用能够很大程度上抵抗常规的攻击,加固是比较有效的手段,相对来讲成本比较低,因为它并不需要再做二次开发,或者需要源代码级的修改。加固可以让基本攻击变得不那么容易,而且这也是道高一丈,魔高一尺,相互攻防的过程。因为漏洞带来的威胁,漏洞修复以及响应也需要在移动互联网有不一样处理手段。

第三,需要做 APP 的风险扫描。漏洞通常是供给最初的源头,对于这些,扫描可以在实际攻击发生的时候提前感知风险。

最后,接入层的控制。客户端总有不可控,但是接入层是可以第一个点控制的。接入层如果没有设计好,将来很容易做 DDoS,或者让你后端好多防控失去效应,接入层适合接口层 / 通讯层的逻辑。我们过去防止有人扒信息,刷单,这比较容易在接入层做好的。通过做对软件版本的控制,一个软件版本可以软化禁止掉,相当于做了应用下线的动作。把“云”和“端”连接起来的重要控制点。再加上安全审计,就形成了这样一套安全模型。

移动安全的实践总结

最后简单的总结,所有的安全工作,最终都是为了业务风控,我们在不断积累业务风控模型的策略和实践,过去发展过程当中从互联网,到移动互联网,覆盖了 PC 端,HTML5,原生态 APP,有完整的实践过程。我们把在移动安全方面的所有努力凝结,形成了一套完整的可执行方案,在“互联网 +”时代不断摸索前进。

2015-07-12 20:152218
用户头像
Kitty 极客邦科技会议主编

发布了 64 篇内容, 共 43.6 次阅读, 收获喜欢 102 次。

关注

评论

发布
暂无评论
发现更多内容

银行如何快速落地营销数字化?

中关村科金

人工智能 大数据 AI 数字化转型 数字化

优化器核心技术—Join Reorder

KaiwuDB

YonBuilder移动开发 AVM框架 封装虚拟数字键盘组件

YonBuilder低代码开发平台

统信软件高级工程师:关于云原生技术在容器方面的应用介绍 | 龙蜥技术

OpenAnolis小助手

云原生 容器技术 龙蜥大讲堂 统信软件 开源领域

希捷发布2023年数据市场趋势预测,指引企业数据决策

极客天地

【架构设计】你的类足够“专一”吗

JAVA旭阳

Java 架构

云原生媒体基础设施为华为云桌面护航

科技怪授

YonBuilder移动开发平台 AVM框架 封装身份证号码虚拟输入键盘组件

YonBuilder低代码开发平台

数据库原理及MySQL应用 | 约束

TiAmo

主键约束 数据库· 12月月更

超详细图文保姆级教程:App开发新手入门(三)

YonBuilder低代码开发平台

为什么NoSQL数据库这么受欢迎?

腾讯云数据库

数据库 nosql 腾讯云数据库

运维自动化之Kubernetes 云原生CICD部署管理系统

大V

golang DevOps CI/CD kubernetes 运维 webssh

一文告诉你如何选择低代码供应商?

YonBuilder低代码开发平台

企业想要智慧化办公,首选华为云桌面Workspace!

科技怪授

手把手教你玩转 Excel 数据透视表

葡萄城技术团队

数据分析 Excel 数据可视化 数据透视表 可视化数据

HTTP请求首部字段

穿过生命散发芬芳

HTTP 12月月更

spaa 22

黄敏

如何使用YonBuilder进行报表分析?

YonBuilder低代码开发平台

无代码优缺点及发展前景

间隔

【web 开发基础】PHP 中的预定义数组详解续集 (48)

迷彩

post GET 文件上传 PHP基础 预定义数组

一文读懂什么是低代码开发?

YonBuilder低代码开发平台

YonBuilder应用构建教程之移动端基础配置

YonBuilder低代码开发平台

超详细图文保姆级教程:App开发新手入门(四)

YonBuilder低代码开发平台

疫情放开,户外全彩LED屏发展趋势

Dylan

LED display LED显示屏 户外LED显示屏

内存多维数据分析引擎

元年技术洞察

大数据 数据中台 数字化转型 多维数据库

跑付活动:跑付南宁(联营)健身服务中心盛大开业

极客天地

2022-12-25:etcd可以完全替代zookeeper,原因是k8s用的etcd,不用担心不成熟。请问etcd部署在k3s中,yaml如何写?

福大大架构师每日一题

云原生 k8s etcd k3s 福大大

启科QuSaaS真随机数解决方案与Amazon Braket结合实践

启科量子开发者官方号

人工智能 量子计算 随机数

AI 2022:浪潮奔涌,百舸争流

Baihai IDP

人工智能 AI 年终总结 AI 2022

华为云桌面,如何让云上办公变得高效、安全?

i生活i科技

华为云桌面,助你畅享高清视觉体验!

科技怪授

“互联网+”时代的移动安全实践_安全_Kitty_InfoQ精选文章