【发布时间】:2013-11-05 20:50:50
【问题描述】:
这是一个可能的安全漏洞吗?公共用户(比如说星巴克)尝试登录 iOS 应用程序。他输入用户 ID 和密码 [使用 xxxxxxxx 隐藏密码(未公开)],然后有电话打进来,或者他按 home 键,应用程序进入后台。 a) iOS 是否存储当前屏幕的图像 b) 有意图的恶意黑客控制了设备。他能读懂密码吗?
在进入后台时我们是否必须清除敏感信息
【问题讨论】:
这是一个可能的安全漏洞吗?公共用户(比如说星巴克)尝试登录 iOS 应用程序。他输入用户 ID 和密码 [使用 xxxxxxxx 隐藏密码(未公开)],然后有电话打进来,或者他按 home 键,应用程序进入后台。 a) iOS 是否存储当前屏幕的图像 b) 有意图的恶意黑客控制了设备。他能读懂密码吗?
在进入后台时我们是否必须清除敏感信息
【问题讨论】:
大多数在这种情况下寻求安全的金融应用程序(如 paypal、BofA)通过在应用程序 @987654322 时添加视图或模糊活动视图来解决此问题@和applicationWillEnterForeground时UIApplicationDelegate时恢复原来的状态。
这里是another linked 问题。
【讨论】:
在进入后台之前清除或遮挡屏幕。可能最好的办法是在整个视图或敏感部分之上放置一个视图,并在进入后台之前将其设置为不透明。
对于恶意黑客,除非 iOS 设备“越狱”,否则您是安全的。在“越狱”的情况下,内存中会有敏感数据的副本,NSString 没有安全版本,因此旧数据仍在内存中,直到被其他数据覆盖。
就这两个问题向 Apple 提交错误报告(我有),越多越好。
【讨论】: