【问题标题】:Designing secure consumer blackberry application设计安全的消费者黑莓应用程序
【发布时间】:2010-05-12 07:00:09
【问题描述】:

我正在评估一个消费者黑莓应用程序的要求,该应用程序高度重视用户数据的安全性。好像是保险公司。以下是我关于如何去做的想法。我相信这对正在寻找类似东西的其他人很有用

  • 强制用户使用设备密码。 (我猜这是可能的——虽然还没有检查过)。应用程序可以在设备即将被锁定时和刚解锁后请求通知。那时可以管理应用程序特定数据的加密。
  • 应用程序数据将使用用户密码加密。
  • 用户的凭据将使用设备密码加密。
  • 可以通过 HTTPS 完成数据的远程备份(欢迎提出更好的想法)

问题:

  1. 如果用户忘记了他的设备密码怎么办。
  2. 如果用户忘记了他的应用程序密码,那么重置密码的最佳且安全的方法是什么?
  3. 如果用户丢失手机,必须进行远程备份并清理应用数据。

我对如何实现 (3) 有一些想法,并将分享它们。必须对用户的身份进行离线验证,并且管理员必须提供一个通道,用户必须能够使用该通道向设备发送命令以执行应用程序数据的擦除。这个想法是用户始终可以控制他的数据。未经用户同意,即使是管理员也不得进行数据清理等活动。

在上述方案中,似乎用户的密码不需要通过无线方式发送到服务器。我说的对吗?

谢谢,

--基兰库马尔

【问题讨论】:

    标签: security blackberry


    【解决方案1】:

    如果设备密码指的是选项 -> 密码中的设置,如果丢失,设备上的数据将无法恢复(尤其是在启用数据保护的情况下)。 BES 可以强制输入设备密码,而应用程序不能。除非设置了密码,否则您最好不要操作,但据我所知,您无法确定是否有密码。可以使用简单的键盘锁锁定设备。

    服务器知道用户密码的任何方案都与服务器一样安全。有一些方法可以在不交换密码的情况下对用户进行身份验证。

    我不得不说,作为 BES 管理员,您计划的某些功能会导致我们将您的软件列入黑名单。除了我们,没有人会擦拭我们的黑莓。

    【讨论】:

    • 感谢您作为 Blackberry 管理员的投入。因此,我将拥有可以部署在企业服务器上的不同版本的应用程序。那么,您的意思是说 Roblock 或 Wavesecure 等应用程序会被 BES 管理员列入黑名单吗?请说清楚。谢谢。
    • 他们会由我,其他管理员可能有不同的政策。据我所知,没有什么是 Roblock 或 Wavesecure 和其他人可以做的,而我无法以更安全的方式使用 BES。
    【解决方案2】:

    关于第 1 点 - 并非每个人都使用设备密码。它可能是 BES 政策强制要求的,但有许多仅在 BIS 上的消费类设备没有配置设备密码。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2019-03-30
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多