【问题标题】:Security-Active Application in background-Does it store image of current screen安全-后台活动应用程序-是否存储当前屏幕的图像
【发布时间】:2013-11-05 20:50:50
【问题描述】:

这是一个可能的安全漏洞吗?公共用户(比如说星巴克)尝试登录 iOS 应用程序。他输入用户 ID 和密码 [使用 xxxxxxxx 隐藏密码(未公开)],然后有电话打进来,或者他按 home 键,应用程序进入后台。 a) iOS 是否存储当前屏幕的图像 b) 有意图的恶意黑客控制了设备。他能读懂密码吗?

在进入后台时我们是否必须清除敏感信息

【问题讨论】:

    标签: ios security


    【解决方案1】:

    大多数在这种情况下寻求安全的金融应用程序(如 paypalBofA)通过在应用程序 @987654322 时添加视图或模糊活动视图来解决此问题@和applicationWillEnterForegroundUIApplicationDelegate时恢复原来的状态。

    这里是another linked 问题。

    【讨论】:

    • 无论如何,解决方案可以同时处理两个方向
    • 等一下。 Ypu 提供了一种隐藏屏幕的方法。一位同事问我,如果在他拿到设备时应用程序还没有超时,为什么有恶意的人不能点击图标并获得相同的信息。我想答案是不允许应用程序在后台运行,如果安全是优先考虑的
    • 是的,如果应用程序中任何/用户信息的安全性至关重要,并且整个应用程序包含敏感信息,则可以采用该选项(禁止应用程序在后台运行)。但是,总的来说,我建议在移至后台之前有选择地从视图中删除敏感信息,以获得更好的用户体验。大多数应用都这样做。
    【解决方案2】:

    在进入后台之前清除或遮挡屏幕。可能最好的办法是在整个视图或敏感部分之上放置一个视图,并在进入后台之前将其设置为不透明。

    对于恶意黑客,除非 iOS 设备“越狱”,否则您是安全的。在“越狱”的情况下,内存中会有敏感数据的副本,NSString 没有安全版本,因此旧数据仍在内存中,直到被其他数据覆盖。

    就这两个问题向 Apple 提交错误报告(我有),越多越好。

    【讨论】:

      猜你喜欢
      • 2023-03-19
      • 1970-01-01
      • 2013-12-23
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2020-11-27
      • 1970-01-01
      • 2015-11-25
      相关资源
      最近更新 更多