-
Data: 2019-06-08 00:49:19
Temat: Re: Apple wkracza w 21 w...
Od: Marcin Debowski <a...@I...zoho.com> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]On 2019-06-05, Dominik Ałaszewski <D...@g...pl.invalid> wrote:
> Dnia 05.06.2019 Marcin Debowski <a...@I...zoho.com> napisał/a:
>
>> Tak, ale to wciąż jest problem wykraczający trochę dalej niż ślepe
>> potwierdzanie uprawnień. Z grubsza sprowadza się to do tego, że dajemy
>> dostęp do systemu czemuś co może np. okazać się backdoorem i
>> potencjalnie wykorzystać za jakiś czas nową podatność. Od środoka jakby
>> nieco łatwiej.
>
> Każda aplikacja może się okazać backdoorem, więc trzeba by dogłębnie
> analizować kod. Trochę słabo to widzę przy tej ilości.
> Analiza zachowania aplikacji na emulatorze nie zawsze wystarczy,
> były przypadki że złośliwa część kodu zostawała nie uruchamiana
> do momentu wykrycia sygnałów z czujników ruchu.
>
> Jeśli Apple to robi- szacun, czapki z głów.
Coś najwyraźniej robią, bo problem u nich aplikacjami praktycznie nie
występuje, a nie mają ich aż tak dużo mniej w porównaniu z Playstore.
Myśle, że to może być też (dodatkowo) mechanizm "prawny", w sensie, że
jak się coś w rpzeszłości przydarzało to nie odpuszczali deweloperom.
> Natomiast ślepe potwierdzanie uprawnień JEST problemem-
> jak ktoś np. nie widzi problemu w nadaniu aplikacji
> uprawnień administratora urządzenia. A z kolei sens aplikacji
> mających takie uprawnienia jak najbardziej jest- chociażby
> Airwatch.
To jest problem niezalezny od platformy, no chyba że sugerujesz, że
uzytkownicy Apple są statystycznie jacyś bardziej ogarnięci :) Ale masz
rację w tym sensie, że dziury, zerodeje itp to obecnie w sumie rzadkość
i jakaś firemkna się tym nie posłuży. Lepiej sprzedać. Większość
współczesnych ataków jest oparta na socjotechnice.
> Zaś Google, jak już wklejałem linka, oficjalnie dość mocno
> zaostrzyło politykę- aplikacje nie mogą prosić o uprawnienia,
> które nie są niezbędne do relalizacji danej funkcjonalności,
> a np. dostęp do sms może mieć tylko aplikacja ustawialna
> jako aplikacja obsługująca esemesy (np. jakiś mesendżer).
>
> Oczywiście egzekwowanie polityki to drugie- ale kurs jest
> IMO właściwy.
MZ jak najbardziej, ale no ten tego, poczekajmy.
--
Marcin
Następne wpisy z tego wątku
- 08.06.19 00:51 Marcin Debowski
- 08.06.19 01:21 Marcin Debowski
- 08.06.19 01:44 Marcin Debowski
- 08.06.19 01:47 Marcin Debowski
- 08.06.19 02:04 Marcin Debowski
- 08.06.19 02:36 Marcin Debowski
- 08.06.19 02:38 Marcin Debowski
- 08.06.19 05:10 Marcin Debowski
- 08.06.19 05:13 Eneuel Leszek Ciszewski
- 08.06.19 05:15 Eneuel Leszek Ciszewski
- 08.06.19 05:25 Marcin Debowski
- 08.06.19 07:54 Liwiusz
- 09.06.19 00:24 Eneuel Leszek Ciszewski
- 09.06.19 02:40 Marcin Debowski
- 09.06.19 16:36 Eneuel Leszek Ciszewski
Najnowsze wątki z tej grupy
- Power BANK z ładowaniem przelotowym robi PRZERWY
- Aero2
- odbiornik GPS z kablem USB
- iOS, działające wifi z autolockiem
- Z instrukcji do kitu
- Re: W telefonie brak szufladki na drugą kartę SIM
- W telefonie brak szufladki na drugą kartę SIM
- DNS restrictions are on
- Słabszy sygnał GSM od kilku tugodni
- Re: Tani dodatkowy sim do smartwacha
- Praktyczny test GPS...
- Re: UseGalileo -- PRODUKTY I APLIKACJE UŻYWAJĄ JUŻ DZIŚ SYSTEMU GALILEO
- Re: UseGalileo -- PRODUKTY I APLIKACJE UŻYWAJĄ JUŻ DZIŚ SYSTEMU GALILEO
- Karty przedpłacone (podarunkowe) Google Play - pytanie do korzystających
- Dlaczego sluchawka nie dzwoni?
Najnowsze wątki
- 2025-01-20 huta ruszyla
- 2025-01-20 piece wodorowe
- 2025-01-20 Lublin => Programista Delphi <=
- 2025-01-20 Warszawa => Architekt rozwiązań (doświadczenie w obszarze Java, AWS
- 2025-01-20 Mińsk Mazowiecki => Area Sales Manager OZE <=
- 2025-01-20 Bieruń => Spedytor Międzynarodowy (handel ładunkami/prowadzenie flo
- 2025-01-19 Test - nie czytać
- 2025-01-19 qqqq
- 2025-01-19 Tauron przysyła aneks
- 2025-01-19 Nowa ładowarka Moya a Twizy -)
- 2025-01-18 Power BANK z ładowaniem przelotowym robi PRZERWY
- 2025-01-18 Pomoc dla Filipa ;)
- 2025-01-18 znowu kradno i sie nie dzielo
- 2025-01-18 Zieloni oszuchiści
- 2025-01-18 Zielonka => Specjalista ds. public relations <=