Опубліковано Середа в 03:252 дн Адміністратор Файли маніфесту відіграють важливу роль для кожної програми для Android. У цьому файлі розробник Android визначає дозволи, які потрібні програмі, дії, які може виконувати програма, та загальні інші дії. З точки зору безпеки файл маніфесту, як правило, є першим, що тестер на проникнення перевірить на предмет взаємодії.Тому наступний список може використовуватися як розробниками, так і тестерами для проникнення, щоб гарантувати, що файл маніфесту не містить будь-яких неправильних налаштувань, які зловмисник може використовувати зловмисником.Режим налагодженняТег налагодження визначає, чи може програма бути налагоджена чи ні. Якщо програма може бути налагоджена, вона може надати зловмиснику багато інформації. Очікується, що для додатків Android, які не перебувають у робочому стані, цей атрибут має значення true, щоб допомогти розробникам, проте перед фактичним випуском програми цей тег має бути встановлений у false .Код:<application android:debuggable="false" </application>Прапор резервного копіюванняЦей параметр визначає, чи можна виконувати резервне копіювання та відновлення даних програми користувачем, який увімкнув налагодження USB. Тому програмам, які обробляють і зберігають конфіденційну інформацію, таку як дані карти, паролі тощо. буд., слід встановити цього параметра значення false, щоб запобігти такі ризики.Код:<application android:allowBackup="false" </application>Зовнішнє сховищеПрограми, які мають дозвіл на копіювання даних у зовнішнє сховище, повинні бути перевірені щодо відсутності конфіденційної інформації.Код<uses-permission android:name="android.permission.WRITE_EXTERNAL_STORAGE"/>Права доступуАндроїд: ProtectionLevel атрибут визначає процедуру , що система повинна слідувати перед тими грантами дозволу на програму, яка запросила його. Є чотири значення, які можна використовувати з цим атрибутом:звичайнийнебезпечнопідписsignatureOrSystemУсі дозволи, які запитує додаток, повинні бути перевірені, щоб переконатися, що вони не становлять загрози безпеці.Код:<permission> android:protectionLevel="signature" </permission>Компоненти програмиЗалежно від функціональності, програма може запускати службу, виконувати дії, отримувати контент з іншого джерела або отримувати наміри за телефоном або іншими програмами. Існує чотири компоненти програми:заходиСервісиПостачальники контентуПриймачі мовленняДії, послуги, контент-провайдери та широкомовні приймачі можуть бути експортовані. Тому всім їм слід перевірити, що вони не виконують жодних конфіденційних дій і захищені відповідними дозволами, оскільки в іншому випадку інформація може бути розкрита зловмисним третім особам. На наступному зображенні показано, як у файлі маніфесту визначається широкомовний приймач:Код:<receiver android:exported="true" android:name="string" android:permission="string" </receiver>IntentsІнтенти можуть використовуватися для запуску дії, надсилання його будь-яким зацікавленим компонентам приймача мовлення та зв'язку з фоновою службою. Повідомлення про наміри повинні бути перевірені, щоб переконатися, що вони не містять конфіденційної інформації, яка може бути перехоплена.Код:<intent-filter> <action android:name="string" /> <category android:name="string" /> </intent-filter>
Для публікації повідомлень створіть обліковий запис або авторизуйтесь