Уровни модели безопасности Android/iOSЯ более чем уверена, что большинство мобильных разработчиков вообще не знает термин “модель безопасности”. Во-первых, им и не надо, 99% из всех не нуждаются в этом знании, однако оставшийся 1% мы часто видимо в СМИ. Ну, видимо для этого 1% я и пишу данный пост :0
В мобильных приложениях модель безопасности основана на трех китах:1. Операционка
2. Приложение
3. Пользователь
Если описать их взаимодействие вкратце, то будет что-то вроде:
“чтобы действие было успешно выполнено все три стороны должны быть с ним согласны”.1. Безопасность операционной системыЯ знала пентестера, который вместо того чтобы взламывать конкретные приложения, иc
кал уязвимости в самой среде, кек. Ядро – это бог и дьявол во плоти, оно решает что и когда начинает работать, когда и куда нужно отправлять данные, как происходит взаимодействие между различными модулями – от его взора не скрыться ничему. Однако, как сказал Дядя Бен: “
с большой силой приходит большая ответственность”. Безопасность операционной системы
определяется общую безопасность всей системы.
В свою очередь безопасность операционной системы держится на своих трех китах:
⚡️ Изоляция процесса
⚡️ Модель разрешений, контролируемых пользователем
⚡️ Межпроцессорное взаимодействие
Как-нибудь расскажу о том, как мобильные ОС обеспечивают свою безопасность более подробно.2. Безопасность приложенийЕсли с безопасностью ОС более менее все понятно, тк ее пишут инженеры, чей код проходит тщательную лупу других инженеров (если это не Meizu, конечно), аспект безопасности мобильных приложений, как правило, всегда упускается из виду, а потом наши милые и безобидные приложения используют как вектор атаки.
Я писала об обеспечении безопасности приложений выше вот в
этом посте.
3. Конечный пользовательА пользователь вообще не думает что там происходит внутри приложения, а уж тем более операционной системы, он просто тыкает в экран и ждет, что все будет работать и, конечно же, безопасно 🌈
Но, в то же время именно конечный пользователь – это решающий фактор, когда речь идет о безопасности всей системы.
Вообще, была идея у какой-то компании прежде чем давать пользоваться устройством предоставлять пользователю предварительный инструктаж по безопасности, но, конечно же, от этого в итоге отказались.
Многие ругают банковские приложения, что они хотят получать доступ ко всему и всегда, залезть в самые потаенные уголки наших устройств. Но винить их в этом точно не стоит, в одном только Сбербанке с начала 2020 года зафиксировали 2.9 миллиона обращений клиентов о попытках обмана и взлома. А сколько денег удалось таким способом увести – вообще лучше не думать. И это только один банк и одна схема. Есть тысячи других банков и приложений, данные которых оказываются в опасности из-за действий самих пользователей.
Правда другая проблема состоит в том, что сам Сбербанк и подобные ему приложения далеко не безгрешны и периодически сливают пользовательские данные то госорганам, то просто из-за тупой ошибки.