阿里、蚂蚁、晟腾、中科加禾精彩分享 AI 基础设施洞见,现购票可享受 9 折优惠 |AICon 了解详情
写点什么

“互联网 +”时代的移动安全实践

  • 2015-07-12
  • 本文字数:1115 字

    阅读完需:约 4 分钟

随着移动业务蓬勃发展,移动安全问题也逐渐被重视。2015 阿里安全峰会上,阿里巴巴无线安全首席架构师潘爱民就移动安全的发展问题发表了自己的观点和看法。

移动安全的本质问题

潘爱民认为,从移动安全本质来讲,主要有两方面的威胁,一方面是 APP 模式,APP 版本不像以前单一,现在 APP 模式迭代周期很快,不断新老版本并存,老版本总是会有漏洞,APP 模式本身就存在这样的挑战。第二方面是业务欺诈,移动业务离钱太近,自然会吸引所有的注意力,黑色产业链渗透越来越深。账号被盗、垃圾注册、虚假交易、作弊行为等等,现如今很多互联网公司都面临这些问题。

移动安全的应对策略

现状如此,那么要做什么样的应对策略呢?潘爱民谈到:首先,移动安全是“云”+“端”的平衡,过去模式里很多业务通过浏览器,在浏览器里所有业务都是后台完全控制的,服务器端所有风控可以建立好体制,客户端只要基于比较弱的业务逻辑的假设,这在过去有很好的实践,基本上做得比较好的。还有一种模式是:网络银行会给你硬件的认证,可以在 PC 上使用。现在 APP 的模式,逻辑的比重放到客户端,客户端能力越来越强,所以做得很多的处理是在客户端进行的。相应的风控的比重也要做“云”+“端”结合,不能把风控全部放在服务端,如果全部放在服务端企业也好不了,对网络的依赖,对用户很多信息都不能够有效应用。

其次,APP 要做安全加固,不安全的系统环境里要让你的一个应用能够很大程度上抵抗常规的攻击,加固是比较有效的手段,相对来讲成本比较低,因为它并不需要再做二次开发,或者需要源代码级的修改。加固可以让基本攻击变得不那么容易,而且这也是道高一丈,魔高一尺,相互攻防的过程。因为漏洞带来的威胁,漏洞修复以及响应也需要在移动互联网有不一样处理手段。

第三,需要做 APP 的风险扫描。漏洞通常是供给最初的源头,对于这些,扫描可以在实际攻击发生的时候提前感知风险。

最后,接入层的控制。客户端总有不可控,但是接入层是可以第一个点控制的。接入层如果没有设计好,将来很容易做 DDoS,或者让你后端好多防控失去效应,接入层适合接口层 / 通讯层的逻辑。我们过去防止有人扒信息,刷单,这比较容易在接入层做好的。通过做对软件版本的控制,一个软件版本可以软化禁止掉,相当于做了应用下线的动作。把“云”和“端”连接起来的重要控制点。再加上安全审计,就形成了这样一套安全模型。

移动安全的实践总结

最后简单的总结,所有的安全工作,最终都是为了业务风控,我们在不断积累业务风控模型的策略和实践,过去发展过程当中从互联网,到移动互联网,覆盖了 PC 端,HTML5,原生态 APP,有完整的实践过程。我们把在移动安全方面的所有努力凝结,形成了一套完整的可执行方案,在“互联网 +”时代不断摸索前进。

2015-07-12 20:151829
用户头像
Kitty 极客邦科技会议主编

发布了 27 篇内容, 共 12.0 次阅读, 收获喜欢 40 次。

关注

评论

发布
暂无评论
发现更多内容

微服务、中台和 DDD

dongge

CentOS7 下Docker安装、启动

xcbeyond

Docker 软件安装

VSCode插件大全|VSCode高级玩家之第二篇

三钻

程序员 vscode 编辑器 插件 技巧

基于小程序云Serverless开发微信小程序

移动研发平台EMAS

手动实现mini-vue

晓枫

Java vue.js

国内外低/零代码的有哪些代表?

代码制造者

编程语言 低代码 零代码 信息化 开发应用

Lambda架构已死,去ETL化的IOTA才是未来

易观大数据

Python中list操作之append、extend

王坤祥

Python Python基础

iOS Abort问题系统性解决方案

移动研发平台EMAS

ios 监控 移动

前端必看的8个HTML+CSS技巧

三钻

Java html html5 css3 大前端

Git分支管理策略及简单操作

王坤祥

git git flow

VSCode常用快捷键大全|VSCode高级玩家宝典之第一篇

三钻

学习 程序员 效率工具 vscode 快捷键

【FCC前端教程】44关学习CSS与CSS3基础「一」

三钻

CSS css3 程序员 大前端

Django单元测试用法及Fixtures用法

BigYoung

Python django 单元测试 Fixtures

架构师训练营第十周学习总结

Bruce Xiong

SpringCloud服务注册与发现(Eureka)

xcbeyond

Java SpringCloud Eureka 服务注册与发现

【FCC前端教程】28关学会HTML与HTML5基础

三钻

CSS html 大前端

憋再PS抠图了,3行代码给你安排的明明白白!

王坤祥

生产力 图像识别

【数据结构与算法】如何高效学习数据结构与算法

三钻

学习 数据结构与算法

docker-compose构建springcloud微服务项目

xcbeyond

Java Docker Docker-compose springboot

【第十周】学习笔记

Aldaron

VSCode配置同步|VSCode高级玩家宝典之第三篇

三钻

程序员 效率工具 vscode 开发工具

解读CDN的应用场景与产品价值

阿里云Edge Plus

CDN

图解JavaScript——代码实现(六种异步方案,重点是Promise、Async、发布/订阅原理实现,真香)

执鸢者

原理 异步 Promise Async

【第十周作业】

Aldaron

职业发展的迷茫与困境:你真的了解晋升机制吗?

伴鱼技术团队

职业规划 技术管理 技术交流 职业成长 技术人生

致力打造下一代云原生分布式消息系统,StreamNative 完成源码资本数百万美元 Pre-A 轮融资,红杉中国种子基金跟投

Apache Pulsar

kafka Apache Pulsar StreamNative

浅析Python3列表操作之*和*=

王坤祥

Python Python基础

微服务架构关键点思考

dony.zhang

威联通(NAS)应用篇:搭建个人图床

BigYoung

图床 NAS QNAP 威联通 自建

架构师训练营——第 10 周作业

jiangnanage

“互联网+”时代的移动安全实践_安全_Kitty_InfoQ精选文章