移动应用开发安全规范
1、移动应用开发安全规范1、数据保存规范1.1、全部敏感信息不要保存到外部存储中1.2、S1级别的敏感信息不能在客户端保存1.3、S2级敏感数据必需加密保存〔1〕、实行权威的主流加密算法〔如DES、AES、RSA等〕〔2〕、选取秘钥的长度必需足够长,以便满足安全性要求。〔3〕、加密算法的实现方法,必需采纳操作系统官方提供的接口,或是各语言标准算法库提供的函数。〔4〕、严禁自己设计、实现机密算法注:敏感数据定义详见《10.敏感数据定义安全规范》一节2、网络传输规范客户端与服务端之间通信的网络是不行信的,包括运营商网络和wifi无线网络。2.1、认证授权相关网络传输安全规范登录、注册、密码找回等属于认证授权环节的网络传输需要使用htt
2、ps协议传输。2.3、敏感数据传输需要使用https协议敏感数据定义详见《10.敏感数据定义安全规范》一节2.3、服务端的证书必需由权威的CA机关提供服务端不能采纳自签名的方式提供证书,客户端需要实现验证服务端证书合法性的功能。2.4、采纳其他加密算法进行传输加密的规范不建议使用对于无法采纳https协议进行加密通信的场景,需要使用 ...
附件列表