【问题标题】:iPhone - Web Access AuthenticationiPhone - 网络访问认证
【发布时间】:2011-01-27 07:58:45
【问题描述】:

我正在为我们的高管构建一个安全的应用程序...这是我的设置。这是一种有点 Macgyver 的方法,但请耐心等待 :)

  1. 只有 10 个用户,我在我的后端数据库表中记录了每个 uniqueIdentifier。 (这仅适用于我们的用户内部,所以我不认为我违反了 API 文档中提到的公共用户注册规则)
  2. 通过临时分发,我在所有 10 台设备上安装了我的应用程序
  3. 我的应用只是由 UIWebView 组成。
  4. 当应用程序启动时,它会向我们的 https 站点发送一个 POST,发送唯一标识符。 (感谢this answer
  5. 接收 POST 的服务器页面检查唯一标识符,如果找到,则设置一个会话 cookie,自动将它们记录到站点中。
  6. 这样用户就不必每次都输入他们的凭据。

那么您认为,这是否存在安全漏洞?

谢谢

【问题讨论】:

    标签: iphone authentication passwords uniqueidentifier


    【解决方案1】:

    由于您将所有唯一 ID 存储在应用程序中,每个 ID 都是解锁访问权限的凭证,我需要做的就是窃取您员工的一部手机或获取应用程序副本以查找这些密钥.

    如果您需要在手机上存储凭据,请使用iPhone's Keychain

    【讨论】:

    • 谢谢 Alex,我会查看 KeyChain 文档。是的,我曾想过他们的手机是否被盗。大多数用户将其设置为每 4 小时询问一次密码。关于第二点:我可以存储他们 uniqueIdentifier 的 md5 版本
    • 您可能想与网络应用程序和/或 iPhone 安全专家交谈,因为在我看来,您正在做的事情听起来有点粗略。例如,md5crack 将是恢复密钥的一种方法:md5crack.com 虽然您想要做的工作可能取决于您的应用程序需要的安全程度。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2011-08-05
    • 2010-09-24
    • 1970-01-01
    • 2010-10-31
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多