Đề Tài Kiểm Thử Xâm Nhập Ứng Dụng Android

Tài liệu nghiên cứu Kiểm thử xâm nhập ứng dụng android, tổng hợp lý thuyết và thực hành, cung cấp kiến thức chuyên sâu về ., phục vụ nghiên cứu và ứng dụng thực tiễn

Chuyên ngành

An toàn thông tin

Người đăng

Ẩn danh

Thể loại

Đồ án tốt nghiệp

2021

81
3
0

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG 1: TỔNG QUAN

1.1. Giới thiệu về kiểm thử xâm nhập

1.2. Một số khái niệm trong kiểm thử xâm nhập

1.3. Giới thiệu về kiểm thử xâm nhập ứng dụng Android

1.4. Khảo sát hiện trạng

1.4.1. Các quy trình kiểm thử xâm nhập ứng dụng Android

1.4.2. Phân tích và đánh giá

2. CHƯƠNG 2: KIỂM THỬ ỨNG DỤNG ANDROID

2.1. Đề xuất quy trình kiểm thử mới

2.2. Những thay đổi trong quy trình kiểm thử mới

2.3. Kiểm thử lưu trữ dữ liệu và quyền riêng tư

2.4. Kiểm thử thuật toán mã hóa

2.5. Kiểm thử xác thực và quản lý phiên

2.6. Kiểm thử giao thức kết nối

2.7. Kiểm thử tương tác nền tảng

2.8. Kiểm thử chất lượng mã nguồn và cấu hình bản phát hành

2.9. Kiểm thử phương pháp bảo vệ ứng dụng

3. CHƯƠNG 3: XÂY DỰNG CÔNG CỤ KIỂM THỬ

3.1. Giới thiệu công cụ

3.2. Phân tích yêu cầu

3.3. Thiết kế công cụ

3.4. Sơ đồ quy trình xử lý của công cụ

3.5. Cài đặt công cụ

3.6. Thử nghiệm và đánh giá

3.6.1. Đối tượng thử nghiệm

3.6.2. Thí nghiệm công cụ

3.6.3. Danh sách kết quả

3.6.4. Phương hướng phát triển

4. CHƯƠNG 4: XÂY DỰNG LAB THỬ NGHIỆM

4.1. Giới thiệu lab thử nghiệm

4.2. Phân tích yêu cầu

4.3. Yêu cầu về tính năng

4.4. Thiết kế ứng dụng lab

4.5. Mô tả thiết kế và tính năng

4.6. Thử nghiệm và đánh giá

4.6.1. Phạm vi thử nghiệm

4.6.2. Thử nghiệm lab

4.6.3. Phương hướng phát triển

5. CHƯƠNG 5: KẾT LUẬN

5.1. Kết quả đạt được

5.2. Phương hướng phát triển

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng Quan Về Kiểm Thử Xâm Nhập Ứng Dụng Android

Kiểm thử xâm nhập ứng dụng Android là một phần quan trọng trong quy trình phát triển phần mềm. Nó giúp phát hiện các lỗ hổng bảo mật tiềm tàng trong ứng dụng, từ đó bảo vệ dữ liệu người dùng và tăng cường an ninh mạng. Việc thực hiện kiểm thử xâm nhập không chỉ giúp phát hiện các điểm yếu mà còn cung cấp cái nhìn tổng quan về tình trạng bảo mật của ứng dụng.

1.1. Khái Niệm Kiểm Thử Xâm Nhập Ứng Dụng Android

Kiểm thử xâm nhập ứng dụng Android là quá trình mô phỏng các cuộc tấn công nhằm phát hiện lỗ hổng bảo mật. Mục tiêu là xác định các điểm yếu có thể bị khai thác bởi tin tặc, từ đó đưa ra các biện pháp khắc phục.

1.2. Tầm Quan Trọng Của Kiểm Thử Xâm Nhập

Kiểm thử xâm nhập giúp tổ chức phát hiện và khắc phục các lỗ hổng bảo mật trước khi chúng bị khai thác. Điều này không chỉ bảo vệ dữ liệu mà còn nâng cao uy tín của ứng dụng trên thị trường.

II. Các Thách Thức Trong Kiểm Thử Xâm Nhập Ứng Dụng Android

Mặc dù kiểm thử xâm nhập mang lại nhiều lợi ích, nhưng cũng tồn tại nhiều thách thức. Các ứng dụng Android ngày càng phức tạp, điều này làm cho việc phát hiện lỗ hổng trở nên khó khăn hơn. Ngoài ra, sự phát triển nhanh chóng của công nghệ cũng tạo ra nhiều lỗ hổng mới.

2.1. Sự Phức Tạp Của Ứng Dụng Android

Các ứng dụng Android hiện nay thường tích hợp nhiều tính năng và dịch vụ, điều này làm tăng khả năng xuất hiện lỗ hổng bảo mật. Việc kiểm thử cần phải được thực hiện một cách toàn diện để đảm bảo an toàn.

2.2. Thiếu Tài Nguyên Kiểm Thử

Nhiều tổ chức không có đủ nguồn lực để thực hiện kiểm thử xâm nhập một cách thường xuyên. Điều này dẫn đến việc các lỗ hổng bảo mật không được phát hiện kịp thời.

III. Phương Pháp Kiểm Thử Xâm Nhập Ứng Dụng Android Hiệu Quả

Để thực hiện kiểm thử xâm nhập hiệu quả, cần áp dụng các phương pháp và công cụ phù hợp. Việc lựa chọn phương pháp kiểm thử đúng sẽ giúp phát hiện lỗ hổng một cách nhanh chóng và chính xác.

3.1. Quy Trình Kiểm Thử Xâm Nhập

Quy trình kiểm thử xâm nhập bao gồm các bước như lập kế hoạch, thu thập thông tin, quét lỗ hổng, khai thác và báo cáo. Mỗi bước đều cần được thực hiện cẩn thận để đảm bảo tính chính xác.

3.2. Công Cụ Hỗ Trợ Kiểm Thử

Có nhiều công cụ hỗ trợ kiểm thử xâm nhập ứng dụng Android như Burp Suite, MobSF, và OWASP ZAP. Những công cụ này giúp tự động hóa quá trình kiểm thử và phát hiện lỗ hổng nhanh chóng.

IV. Ứng Dụng Thực Tiễn Của Kiểm Thử Xâm Nhập Ứng Dụng Android

Kiểm thử xâm nhập không chỉ là lý thuyết mà còn có ứng dụng thực tiễn trong việc bảo vệ dữ liệu người dùng. Nhiều tổ chức đã áp dụng kiểm thử xâm nhập để nâng cao an ninh cho ứng dụng của mình.

4.1. Các Tình Huống Thực Tế

Nhiều ứng dụng đã bị tấn công do lỗ hổng bảo mật chưa được phát hiện. Việc thực hiện kiểm thử xâm nhập giúp các tổ chức phát hiện và khắc phục kịp thời, bảo vệ dữ liệu người dùng.

4.2. Kết Quả Nghiên Cứu

Nghiên cứu cho thấy rằng các ứng dụng đã thực hiện kiểm thử xâm nhập có tỷ lệ lỗ hổng bảo mật thấp hơn đáng kể so với các ứng dụng không thực hiện kiểm thử.

V. Kết Luận Về Kiểm Thử Xâm Nhập Ứng Dụng Android

Kiểm thử xâm nhập ứng dụng Android là một phần không thể thiếu trong quy trình phát triển phần mềm. Nó giúp bảo vệ dữ liệu người dùng và nâng cao an ninh mạng. Tương lai của kiểm thử xâm nhập sẽ tiếp tục phát triển cùng với sự tiến bộ của công nghệ.

5.1. Tương Lai Của Kiểm Thử Xâm Nhập

Với sự phát triển không ngừng của công nghệ, kiểm thử xâm nhập sẽ ngày càng trở nên quan trọng hơn. Các tổ chức cần đầu tư vào kiểm thử để bảo vệ dữ liệu và nâng cao an ninh.

5.2. Khuyến Nghị Đối Với Các Tổ Chức

Các tổ chức nên thực hiện kiểm thử xâm nhập định kỳ và đào tạo nhân viên về an ninh mạng. Điều này sẽ giúp phát hiện và khắc phục lỗ hổng bảo mật kịp thời.

11/07/2025
Kiểm thử xâm nhập ứng dụng android

Trích đoạn nội dung tài liệu

Chương 1: tổng quan MSTG-CRYPTO-6 Tất ca các gid trị ngẫu nhiên được tạo Đã thực hiện tốt bằng cách sử dụng bộ tạo số ngẫu nhiên đủ an toàn. MSTG-AUTH-1 Nếu ứng dụng cung cap cho người dùng quyền truy cập vào một dịch vụ từ xa, một số hình thức xác thực, Đã thực hiện tốt chang hạn như xác thực tên người dùng / mật khẩu, sẽ được thực hiện tại điểm cuối từ xa. MSTG-AUTH-2 Nếu quan lý phiên trang thai được sử dụng, điểm cuối từ xa sử dụng mã định danh phiên được tạo ngẫu nhiên Đã thực hiện tốt để xác thực các yêu cầu của khách hàng mà không cần gửi thông tin đăng nhập của người dùng. MSTG-AUTH-3 Xác thực và quản Can cải tiên lý phiên Nếu xác thực dựa trên mã thông báo Lí do: nội dung và hướng dẫn không trạng thái (JWT), máy chủ kiểm thử đã lỗi thời, không đủ cung cấp mã thông báo đã được ký chỉ tiết bằng thuật toán bảo mật.

MSTG-AUTH-4 Điểm cuối từ xa kết thúc phiên hiện Đã thực hiện tốt tại khi người dùng đăng xuất. MSTG-AUTH-5 Áp dụng chính sách mật khẩu và thực Đã thực hiện tốt thi chính sách này tại điểm cuối từ xa. MSTG-AUTH-6 Điêm cuôi từ xa thực hiện cơ chê đê Đã thực hiện tốt ngăn ngừa việc gửi thông tin xác thực quá nhiêu lân. Tran Minh Nhật - B17DCAT139 Đồ án tốt nghiệp MSTG-AUTH-7 Các phiên bị vô hiệu tại điểm cuối từ xa sau một khoảng thời gian không hoạt động được xác định trước và mã thông báo truy cập hết hạn.

MSTG-AUTH-8 Xác thực sinh trắc học, nếu có, không bị ràng buộc bởi sự kiện (tức là sử dụng một API chỉ trả về "true" hoặc "false"). Thay vào đó, nó dựa trên việc mở khóa chuỗi khóa / kho khóa. MSTG-AUTH-9 Xác thực đa yếu tố (2FA) tồn tại ở điểm cuối từ xa và được thực thi một cách chính xác. MSTG-AUTH-10 Các giao dịch nhạy cảm phải yêu cầu xác thực từng bước.

MSTG-AUTH-II Ứng dụng thông báo cho người dùng về tất cả các hoạt động nhạy cảm với tài khoản của họ. Người dùng có thể xem danh sách các thiết bị, xem thông tin theo ngữ cảnh (địa chi IP, vi trí, v.) và chặn các thiết bị cụ thể. MSTG-AUTH-12 Cơ chế ủy quyền nên được xác định và thực thi ở điểm cuối từ xa. MSTG-NETWORK-1 Giao thức kết nối Dit liệu được mã hóa trên mạng bằng TLS.

Kênh bảo mật được sử dụng nhất quán trong toàn bộ ứng dụng. Trần Minh Nhật — B17DCAT139 10 Đồ án tốt nghiệp MSTG-NETWORK-2 Cài đặt TLS phù hợp với các phương pháp hay nhất hiện tại hoặc càng gần càng tốt nếu hệ điều hành di động không hỗ trợ các tiêu chuân được đề xuất. MSTG-NETWORK-3 Ứng dụng xác minh chứng chỉ X.509 của điểm cuối từ xa khi kênh bảo mật được thiết lập. Chỉ các chứng chỉ do CA đáng tin cậy ký mới được chấp nhận.

MSTG-NETWORK-4 Ứng dụng sử dụng kho lưu trữ chứng chỉ của riêng mình hoặc ghim chứng chỉ điểm cuối hoặc khóa công khai và sau đó không thiết lập kết nối với các điểm cuối cung cấp chứng chỉ hoặc khóa khác, ngay cả khi được ký bởi CA đáng tin cậy. MSTG-NETWORK-5 Ung dung không dựa vào một kênh liên lạc không an toàn (email hoặc SMS) cho các hoạt động quan trọng, chăng hạn như đăng ký và khôi phục tài khoản. MSTG-NETWORK-6 Ứng dụng chỉ sử dụng các thư viện kết nối và thư viện bảo mật được cập nhật bản mới nhật. MSTG-PLATFORM- 1 Tương tác nền tảng Ung dung chỉ yêu cầu bộ quyền tối thiểu cần thiết.

Trần Minh Nhật — B17DCAT139 11 Đồ án tốt nghiệp MSTG-PLATFORM-2 Tất ca các đầu vào từ các nguồn bên ngoài và người dùng đều được kiểm tra, và nếu cần thiết sẽ được làm sạch. Điều này bao gồm dữ liệu nhận được qua giao diện người dùng, các cơ chế IPC như intent, URL tùy chỉnh va nguồn mang. MSTG-PLATFORM-3 Ung dụng không cho phép truy cập các chức năng nhạy cảm qua lược đồ URL tùy chỉnh, trừ khi các cơ chế này được bảo vệ đúng cách. MSTG-PLATFORM-4 Ung dung không cho phép truy cập các chức năng nhạy cảm qua cơ chế IPC, trừ khi các cơ chế này được bảo vệ đúng cách.

MSTG-PLATFORM-5 JavaScript bị tắt trong WebViews trừ khi được yêu cầu rõ ràng. MSTG-PLATFORM-6 WebView được định cấu hình dé chi cho phép bộ xử lý giao thức tối thiểu được yêu cầu (lý tưởng là chỉ https được hỗ trợ). Các trình xử lý tiềm ân nguy hiểm, chăng hạn như tệp, số điện thoại va id ứng dụng, đã bị vô hiệu hóa. Trần Minh Nhật — B17DCAT139 12 Đồ án tốt nghiệp Chương 1: tổng quan MSTG-PLATFORM-7 Nên gộp lại Nếu các phương thức gốc của ứng dụng được hiển thị với WebView, Gộp chung vào MSTG- hãy xác minh rằng WebView chỉ hiển PLATFORM-5 thị JavaScript có trong gói ứng dụng.

MSTG-PLATFORM-8 Quá trình giải mã hóa đôi tượng, nêu Đã thực hiện tốt có, được triên khai băng cách sử dụng các API tuân tự hóa an toàn. MSTG-PLATFORM-9 Ung dung tự bao vệ mình khỏi các cuộc tấn công che phủ màn hình. MSTG-PLATFORM-10 Bộ nhớ cache, bộ nhớ và tài nguyên được tải (JavaScript, v.) cua WebView phải được xóa trước khi WebView bị phá hủy. MSTG-PLATFORM-11 Xác minh rang ứng dụng ngăn việc sử dụng bàn phím tùy chỉnh của bên thứ ba bat cứ khi nào dữ liệu nhạy cảm được nhập.

MSTG-CODE-I Ứng dụng được ký và cấp phép bằng Lí do: nội dung và hướng dẫn chứng chỉ hợp lệ, trong đó khóa bí kiểm thử đã lỗi thời, không đủ mật được bảo vệ đúng cách. chỉ tiết Chất lượng MSTG-CODE-2 mã nguồn Ung dung da duoc dung 6 chế độ và câu hình phát hành, với các cài đặt phù hợp với Đã thực hiện tốt bản phát hành bản phát hành (ví dụ: không thể chạy ở chế độ gỡ lỗi). MSTG-CODE-3 Các dữ liệu gỡ lỗi đã bị xóa khỏi các Đã thực hiện tốt tệp nhị phân gốc. Tran Minh Nhật - B17DCAT139 13 Đồ án tốt nghiệp MSTG-CODE-4 Mã gỡ lỗi và mã hỗ trợ nhà phát triển (ví dụ: mã kiểm tra, cửa sau, cài đặt an) đã bị xóa.

Ứng dụng không ghi lại các lỗi dài dòng, hoặc thông báo gỡ lỗi chỉ tiết. MSTG-CODE-5 Tất cả các thành phần của bên thứ ba được ứng dụng di động sử dụng, chăng hạn như thư viện và dịch vụ, đều được xác định và kiểm tra với các lỗ hồng đã biết. MSTG-CODE-6 Ứng dụng phát hiện và xử lý các trường hợp ngoại lệ có thể xảy ra. MSTG-CODE-7 Mặc định từ chối quyền truy cập khi xảy ra lỗi xử lý logic trong quy trình kiểm soát bảo mật.

MSTG-CODE-8 Bộ nhớ được cấp phat, giải phóng va sử dụng một cách an toàn. MSTG-CODE-9 Các tính năng bảo mật miễn phi được kích hoạt. MSTG-RESILIENCE-I Phương pháp bảo Ứng dụng phát hiện và phản hồi sự vệ ứng dụng hiện diện của thiết bị đã được root bằng cách cảnh báo người dùng hoặc từ chối hoạt động. Trần Minh Nhật — B17DCAT139 14 Đồ án tốt nghiệp Chương 1: tổng quan MSTG-RESILIENCE-2 Ứng dung ngăn chặn việc gỡ lỗi va / hoặc phát hiện và phản hồi với trình gỡ lỗi đang được đính kèm.

Tat cả các giao thức gỡ lỗi có sẵn phải được kiểm tra. MSTG-RESILIENCE-3 Ung dụng phát hiện các tệp thực thi và dữ liệu giả mạo MSTG-RESILIENCE-4 Ung dung phát hiện và phản hồi sự hiện diện của các công cụ dịch ngược phô biến được cài đặt trên thiết bị. MSTG-RESILIENCE-5 Ứng dụng phát hiện và phản hồi khi được chạy trong trình giả lập. MSTG-RESILIENCE-6 Ung dung phát hiện và phan hồi với mã nguồn và dữ liệu giả mạo trong không gian bộ nhớ của chính nó.

MSTG-RESILIENCE-7 Ung dung thuc hién nhiều co chế với mỗi loại phòng thủ. Trần Minh Nhật — B17DCAT139 15 Đồ án tốt nghiệp Chương 1: tổng quan MSTG-RESILIENCE-8 Các cơ chế phát hiện kích hoạt các phản hồi thuộc nhiều loại khác nhau, bao gồm cả các phản hồi chậm va phản hồi ngầm. MSTG-RESILIENCE-9 Kỹ thuật làm rối mã nguồn được áp dụng. MSTG-RESILIENCE- 10 Ung dụng triển khai chức năng 'ràng buộc thiết bi’ bằng cách sử dụng mã định danh thiết bị tạo thành từ nhiều thuộc tính đặc trưng duy nhất của thiết bị.

MSTG-RESILIENCE-II Tat cả các tệp và thư viện thực thi thuộc ứng dụng đều được mã hóa ở cấp độ tệp; và mã nguồn cùng với những dữ liệu quan trọng bên trong tệp thực thi được mã hóa hoặc đóng gói. Kỹ thuật phân tích tinh bình thường không làm lộ mã nguồn hoặc dữ liệu quan trọng. MSTG-RESILIENCE- 12 Nên gộp lại Sử dụng kỹ thuật lam roi mã nguôn Gộp với MSTG- đủ an toàn đê bảo vệ mã nguôn trước RESILIENCE-9 các kỹ thuật gỡ rối mã nguồn. MSTG-RESILIENCE-13 Bên cạnh việc đảm bảo đường truyền dữ liệu an toàn, có thể áp dụng thêm phương pháp mã hóa tải trọng để ngăn chặn thêm việc nghe trộm.

Tran Minh Nhật - B17DCAT139 16 Đồ án tốt nghiệp Chương 1: tổng quan Một số đề mục chưa được trình bày tốt trong quy trình kiểm thử do tổ chức OWASP dé xuất có nội dung như sau: - MSTG-STORAGE-9 (được đánh giá khó khăn, không thích hợp khi áp dụng) yêu cầu ứng dụng Android phải che đi nội dung của ứng dụng khi duyệt ở chế độ đa nhiệm dé tránh lộ các dữ liệu nhạy cảm. Tuy nhiên, như đã trình bày ở bảng đánh giá trên, việc này thực tế chỉ cần áp dụng nếu ứng dụng tuân theo tiêu chuẩn PCI [5]. FLAG_SECURE not set FLAG_SECURE set Email Email Email account Email account OMTG-DATAST-008 This application contains sentive datal Username: litsnarf Password: OW***+** Hình 1.1: nội dung MSTG-STORAGE-9 - MSTG-PLATFORM-5 (được đánh giá cần cải tiến) chi đưa ra phương hướng kiểm tra như sử dung các playload kiểm tra lỗ hổng XSS, chứ không đề cập tới payload như nào, trong khi payload kiểm tra lỗ héng XSS trên Webview khác so với trên ứng dụng Web thông thường. Dynamic Analysis Dynamic Analysis depends on operating conditions.

There are several ways to inject JavaScript into an app's WebView: Stored Cross-Site Scripting vulnerabilities in an endpoint; the exploit will be sent to the mobile app's WebView when the user navigates to the vulnerable function. ¢ Attacker takes a man-in-the-middle (MITM) position and tampers with the response by injecting JavaScript. ¢ Malware tampering with local files that are loaded by the WebView. To address these attack vectors, check the following: ® All functions offered by the endpoint should be free of ¢ The HTTPS communication must be implemented according to best practices to avoid MITM attacks.

This means: all communication is encrypted via TLS (see test case “Testing for Unencrypted Sensitive Data on the Network"), the certificate is checked properly (see test case “Testing Endpoint Identify Verification"), and/or the certificate should be pinned (see “Testing Custom Certificate Stores and SSL Pinning").2: nội dung MSTG-PLATFORM-5 Tran Minh Nhật - B17DCAT139 17 Đồ án tốt nghiệp Chương 1: tổng quan Kết quả phân tích và đánh giá quy trình kiểm thử được sử dụng bởi công ty Oversecured như sau: Bảng 1.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu "Kiểm Thử Xâm Nhập Ứng Dụng Android: Hướng Dẫn Chi Tiết" cung cấp một cái nhìn sâu sắc về quy trình kiểm thử xâm nhập cho các ứng dụng Android, giúp các nhà phát triển và chuyên gia an ninh mạng hiểu rõ hơn về các lỗ hổng bảo mật có thể tồn tại trong ứng dụng của họ. Tài liệu này không chỉ hướng dẫn chi tiết các phương pháp kiểm thử mà còn nêu bật tầm quan trọng của việc bảo vệ dữ liệu người dùng và duy trì độ tin cậy của ứng dụng.

Để mở rộng kiến thức của bạn về an ninh mạng, bạn có thể tham khảo tài liệu Luận văn thạc sĩ nghiên cứu tìm hiểu những vấn đề an ninh của hệ điều hành mạng 04, nơi cung cấp cái nhìn tổng quan về các vấn đề an ninh trong hệ điều hành mạng, từ đó giúp bạn có thêm thông tin và góc nhìn đa chiều về lĩnh vực này. Mỗi tài liệu đều là cơ hội để bạn khám phá sâu hơn và nâng cao kiến thức của mình trong lĩnh vực an ninh mạng.