【发布时间】:2013-03-13 00:01:07
【问题描述】:
我开发了安全敏感的应用程序。我不得不使用基于TEA 的算法来加密/解密数据以与服务器通信并遵循服务器协议。我使用AsyncSocket 进行使用CFNetwork API 的传输级通信。我注意到TEA 算法不是很安全,很容易被黑客入侵。此外,AsyncSocket 库没有在任何地方使用 Apple 的 Security Framework。我计划重写传输层并重新定义客户端-服务器安全协议。我一直在研究应该使用什么样的安全算法来保护数据,这种算法对性能没有影响或影响最小并且难以破解。此外,我正在浏览安全框架,但找不到任何使用该框架实现传输层的示例。有人可以帮助我吗?我应该遵循哪些内容来编写安全传输层? 我可以针对我的应用检查哪些安全措施?
【问题讨论】:
-
防范什么?
-
只使用 SSL/TLS 怎么样?它肯定比你想出的任何东西都要好。
-
@SLaks 感谢您指出这一点。我完全错过了术语数据保护!我想确保我的应用程序和服务器之间的通信是 A 级安全的!应用程序之间的数据交换。我正在使用 TEA,它使用应用程序中硬编码的密钥来加密数据,并且在服务器端使用相同的密钥,这似乎不是一个非常强大的解决方案!
-
@CodesInChaos 基于此 -developer.apple.com/library/mac/#documentation/security/… ,CFNetwork 已经使用 SSL/TLS。这是否意味着我的应用已经足够安全了?
-
@SLaks 想说的是,您的问题类似于“我购买了一个插销锁。我的建筑物安全吗?”这取决于你如何安装门栓、什么样的建筑物、谁可能试图闯入它,以及许多其他事情。在任何情况下,锁舌都不会保护您免受火灾(“发生了一件坏事”)。安全性是管理风险的重叠流程、人员和工具的集合。它不是您安装的产品并且是“安全的”。没有人可以在 SO 帖子中告诉您您是否已充分解决所有相关攻击。这需要评估。
标签: ios cryptography transport-security security-framework