证券期货业移动互联网应用程序安全认证自评价表.docx
《证券期货业移动互联网应用程序安全认证自评价表.docx》由会员分享,可在线阅读,更多相关《证券期货业移动互联网应用程序安全认证自评价表.docx(19页珍藏版)》请在第壹文秘上搜索。
1、证券期货业移动互联网应用程序安全认证自评价表中证信息技术服务有限责任公司:本机构请填写认证委托方名称申请认证的APD填写名称+版本号+操作系统平台对JR/T0192-2020证券期货业移动互联网应用程序安全规范、JR/T0240-2021证券期货业移动互联网应用程序安全检测规范中相关条款自评价结果见下表:填表说明:1)“自评价结果”一栏应根据“评价要点”进行自查,”Y表示“符合”,N表示“不符合,N/A表示“不适用”。2)认证委托方在自评价过程中,如对检测项符合情况有待确定、因自身的技术限制无法完成自评价或无法判断等情况,请在“备注”栏中进行说明。3)如认证委托方根据APP具体情况”自评价结果
2、”为N/A时,需在“备注”栏中进行不适用说明。评价类别评价子类序号评价项评价要点自评价结果备注移动终端安全应用程序保护1防逆向。采取防动态调试、代码混淆、防逆向等技术对关键代码、核心逻辑进行保护移动互联网应用程序客户端及其安装包进行动态调试及反编译测试,检查移动互联网应用程序客户端是否采取防动态调试、代码混淆等确保程序的自身安全的有效措施。2安全接口。不应设计有违反和绕过安全措施的任何类型的接11和开发文档中未说明的任何模式的接口移动互联网应用程序的安全设计文档及检测移动互联网应用程序,查看移动互联网应用程序中是否有违反和绕过安全措施的任何类型的接口和设计文档中未说明的任何模式的接口3输入保护
3、。保障输入信息的机密性,如采取自定义键盘、随机键盘位、防范键盘窃听技术等措施开发文档是否具有敏感信息防截获的安全机制,其安全机制是否可行。使用技术手段尝试是否可以截获用户输入的敏感数据。4输入校验。对输入信息的合法性进行识别开发文档中是否具有关于移动互联网应用程序客户端数据有效性校验的要求。尝试输入异常字符,或修改人机接口或通信接口的部分字段,验证数据有效性校验功能是否生效。5外部资源授权。未得到用户许可前不应访问、修改、删除移动终端上与业务无关的数据移动互联网应用程序客户端在对移动终端上与个人信息相关的数据进行操作前,是否具有用户许可模块,并在许可描述中明确对所操作的相关资源、数据进行描述。
4、评价类别评价子类序号评价项评价要点自评价结果备注6授权提示。获取移动终端上其他权限,应以明显方式提示用户,包括但不限于图标、文字和声音提示等移动互联网应用程序客户端在获取终端系统上与个人信息相关权限过程中,是否以明显方式提示用户获取该权限的目的,包括但不限于图标、文字,声音提示等,并得到用户许可。7完整性校验.具备完整性校验机制,防止被重签名和二次打包。关键的校验代码应得到保护尝试对移动互联网应用程序客户端的配置文件、运行库、可执行文件等内容进行篡改,并进行重签名和二次打包,检查移动互联网应用程序客户端是否具备完整性校验机制。8异常处理。出现异常时,应提示明确、易理解的业务操作信息,避免将程序
5、代码错误直接返回给用户移动互联网应用程序客户端或服务端在发生异常时,是否对客户端提示明确、易理解的业务操作信息,避免将程序代码错误直接返回给用户。移动终端环境9运行环境安全。移动互联网应用程序应在每次运行前对运行环境安全性进行检测,提示发现的风险移动互联网应用程序客户端是否具备运行环境安全行检测功能,对诸如终端操作系统是否已被获取最高管理员权限、是否运行于虚拟环境等内容进行检测,并提示发现的风险。10进程保护。移动互联网应用程序启动及运行过程,应采取相应的进程保护措施,防止非法程序获取该进程的访问权限尝试使用进程注入等技术,试图获取移动互联网应用程序进程的访问权限,检验进程保护措施是否有效。1
6、1异常监测。应采取有效措施监测并向后台系统反馈移动终端环境安全状况并在必要时检查移动互联网应用程序采取了何种有效的移动终端环境安全状况监测措施,是否在必要时停止应用运行。评价类别评价子类序号评价项评价要点自评价结果备注停止应用运行安装与卸载12安装确认。安装时应提示用户对其使用的终端资源(包含通信资源和外设接口)、终端权限和终端数据进行确认移动互联网应用程序客户端在安装或首次运行时,检查是否跳出提示窗口,让用户对其使用的终端资源(包含通信资源和外设接口)、终端系统权限和终端数据进行确认。13剩余信息保护。安装和使用过程中的缓存数据应能完全删除,且删除用户使用过程中生成的数据时应有提示移动互联网
7、应用程序客户端卸载完成后,用户安装和使用过程中在移动终端设备产生的缓存数据是否已完全删除。14系统安全。不应影响终端操作系统和其他应用软件的功能移动互联网应用程序客户端是否植入了会影响移动终端操作系统和其它应用软件功能的恶意代码,包括但不限于:木马类、病毒类、后门类、僵尸类、间谍类等升级与更新15完整性校验.在更新时应进行真实性和完整性校验,防范移动互联网应用程序被篡改或替换移动互联网应用程序客户端对更新源是否具有真实性校验措施,对安装包及更新内容(热更新方式)是否具有完整性校验措旅。16更新推送。至少采取一种安全机制,保证升级的时效性,例如自动升级,更新通知等手段移动互联网应用程序客户端是否
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 证券期货 移动 互联网 应用程序 安全 认证 评价