永安在线:基于微信小程序生态体系的黑灰产研究报告(27页).pdf
2021-09-14
文档编号:51434
文档页数:27
文档大小:3.27MB
下载积分:VIP专享
文档格式:PDF
1、随着小程序的攻击案例越来越多,小程序安全已经逐渐引起业务方和安全行业的重视。相比于 App 和 Web 应用,小程序带来了一个新的攻防平面,其难点在于:已有的一些防护方案不能有效的运用到小程序上,导致达不到理想的防护效果,例如以下方案:设备信息是业务安全风控的重要输入参数。设备指纹能否取得比较好的效果,取决于采集的信息是否可以形成该设备的唯一 ID,以及可以判断该设备是否存在风险。出于权限和隐私等安全方面的考虑,小程序可以采集到的设备信息并不多,能采集到设备信息,比如品牌型号、屏幕大小、分辨率、电量、网络类型等,无法形成唯一性强稳定性好的设备ID,也无法借助这些信息来判断设备是否存在风险。同时
2、,由于目前黑灰产攻击小程序基本采用的都是协议攻击,黑灰产可以在发起的业务请求中随意伪造设备信息,这使得设备指纹在小程序防护上的效果微乎其微。通过人工或自动化的方式对小程序前端和后端进行扫描,检查是否存在 SQL 注入、XSS跨站脚本、目录遍历、信息泄露等应用漏洞。然而当前黑灰产针对小程序的攻击,几乎都不是通过应用漏洞进行攻击。黑灰产伪造业务请求发起的自动化攻击,其产生的机器流量,没有携带任何漏洞特征或恶意代码,和正常的请求并无差异。安全扫描可以提早发现小程序中的漏洞,避免遭受漏洞攻击;但对于非漏洞的攻击,则起不到任何防护作用。安全加固指的是对小程序的前端代码进行一系列的混淆和变换,在执行逻辑不





点击查看更多