TGViewer
paradiSEcurity paradiSEcurity @paradisecurity · 1.96K subscribers
Post #317 4.75K
Уровни модели безопасности Android/iOS

Я более чем уверена, что большинство мобильных разработчиков вообще не знает термин “модель безопасности”. Во-первых, им и не надо, 99% из всех не нуждаются в этом знании, однако оставшийся 1% мы часто видимо в СМИ. Ну, видимо для этого 1% я и пишу данный пост :0

В мобильных приложениях модель безопасности основана на трех китах:

1. Операционка
2. Приложение
3. Пользователь

Если описать их взаимодействие вкратце, то будет что-то вроде: “чтобы действие было успешно выполнено все три стороны должны быть с ним согласны”.

1. Безопасность операционной системы

Я знала пентестера, который вместо того чтобы взламывать конкретные приложения, иcкал уязвимости в самой среде, кек.

Ядро – это бог и дьявол во плоти, оно решает что и когда начинает работать, когда и куда нужно отправлять данные, как происходит взаимодействие между различными модулями – от его взора не скрыться ничему. Однако, как сказал Дядя Бен: “с большой силой приходит большая ответственность”.

Безопасность операционной системы определяется общую безопасность всей системы.

В свою очередь безопасность операционной системы держится на своих трех китах:

⚡️ Изоляция процесса
⚡️ Модель разрешений, контролируемых пользователем
⚡️ Межпроцессорное взаимодействие

Как-нибудь расскажу о том, как мобильные ОС обеспечивают свою безопасность более подробно.

2. Безопасность приложений

Если с безопасностью ОС более менее все понятно, тк ее пишут инженеры, чей код проходит тщательную лупу других инженеров (если это не Meizu, конечно), аспект безопасности мобильных приложений, как правило, всегда упускается из виду, а потом наши милые и безобидные приложения используют как вектор атаки.

Я писала об обеспечении безопасности приложений выше вот в этом посте.

3. Конечный пользователь

А пользователь вообще не думает что там происходит внутри приложения, а уж тем более операционной системы, он просто тыкает в экран и ждет, что все будет работать и, конечно же, безопасно 🌈

Но, в то же время именно конечный пользователь – это решающий фактор, когда речь идет о безопасности всей системы.

Вообще, была идея у какой-то компании прежде чем давать пользоваться устройством предоставлять пользователю предварительный инструктаж по безопасности, но, конечно же, от этого в итоге отказались.

Многие ругают банковские приложения, что они хотят получать доступ ко всему и всегда, залезть в самые потаенные уголки наших устройств. Но винить их в этом точно не стоит, в одном только Сбербанке с начала 2020 года зафиксировали 2.9 миллиона обращений клиентов о попытках обмана и взлома. А сколько денег удалось таким способом увести – вообще лучше не думать. И это только один банк и одна схема. Есть тысячи других банков и приложений, данные которых оказываются в опасности из-за действий самих пользователей.

Правда другая проблема состоит в том, что сам Сбербанк и подобные ему приложения далеко не безгрешны и периодически сливают пользовательские данные то госорганам, то просто из-за тупой ошибки.
More from @paradisecurity
  1. Mar 4, 2025✈️ Еду в Китай и Японию! Я всегда организую свои поездки сама: покупаю билеты, бронирую ап…
  2. Feb 21, 2025photo post
  3. Feb 16, 2025💡 Почему большим компаниям так сложно создавать что-то действительно новое? Недавно обсуж…
  4. Jan 28, 2025🚀 Мысли вслух про ИИ, рынок и глобальные тренды Так вышло, что я немного в теме ИИ (делаю…
  5. Feb 14, 2024Смотрите что у меня есть! Сегодня коллеги из Yandex Cloud прислали подарок 🎁 Очень интере…
  6. Feb 12, 2024Тест-тест! Проверяем спам бота! Вылезайте спамеры и живо пишите мне в комменты, не зря же…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →