隨著網路銀行、電子交易、購物及政府服務逐漸轉向行動裝置,App 在傳輸帳號、密碼、個人資料及交易資訊時,能否正確保護敏感資料,已成為重要的資安議題。
光盾資訊(RayAegis)技術團隊與學界研究人員針對行動應用程式常見的安全問題進行研究,成果以〈普遍存在之行動裝置應用程式漏洞〉為題,由王勝德教授、江格、黃昌平、高培晟共同發表,刊登於中華民國密碼學會《資訊安全通訊》第20卷第4期。
本研究以行動 App 的 SSL 加密傳輸與憑證驗證為核心,指出部分由政府、銀行及大型組織發布的 App,雖然使用 HTTPS 連線,卻未正確驗證伺服器憑證及身分。當 App 未能妥善檢查憑證時,攻擊者可能利用偽造憑證發動中間人攻擊,攔截使用者的帳號、密碼、個人資料及交易資訊,而使用者可能完全不會收到安全警告。
光盾資訊同時期的研究觀察顯示,在受測的33支金融業者 App 中,有28支存在相同類型的憑證驗證問題;類似風險亦可能出現在政府服務及其他企業所發布的 Android 與 iOS 應用程式中。
此類問題涉及 App 實際執行時的通訊與信任機制,單靠一般自動化工具或源碼掃描,未必能完整發現。組織除了應在開發階段落實安全設計,也應透過動態測試、人工分析及攻擊情境驗證,確認 App 是否正確檢查憑證鏈、主機名稱及連線安全性,並避免忽略憑證錯誤或信任不明憑證。
這項研究說明,系統「使用加密連線」並不等同於資料已獲得有效保護。真正的行動應用安全,必須進一步驗證加密與身分確認機制是否正確實作,以及防護措施能否承受真實攻擊。
光盾資訊將持續投入行動應用程式、API及相關系統的安全研究,結合自動化工具、專家人工檢測與實際攻擊驗證,協助金融機構、政府單位及企業找出可能導致敏感資料外洩的安全弱點。
研究全文:
[普遍存在之行動裝置應用程式漏洞]
相關媒體報導:
[過半數App沒正確檢查憑證,使用者帳密恐外洩]

