中文

对一款互联网移动应用的渗透测试:使用 Tramonto 的案例研究

密码学与安全 2019-12-23 v1

摘要

移动应用用于处理各类数据。通常,这些应用存储、共享与使用的数据中存在一组个人可识别信息。由此,攻击者可能试图利用移动应用以获取或造成私有数据泄露。因此,在应用部署前甚至使用中,执行安全评估以发现应用与系统中的漏洞是一项重要实践。关于安全评估,渗透测试 (Pentest) 是可借由模拟攻击检测漏洞的安全测试类型之一。此外,渗透测试可使用不同方法论与最佳实践,通过若干框架来:组织测试执行、执行工具、提供估算、提供报告并记录一次渗透测试。Tramonto 便是这样一种框架,旨在通过为整个渗透测试过程提供组织、标准化与灵活性,协助网络安全专家执行渗透测试。本文给出一项使用 Tramonto 框架应用于某巴西大学移动应用的渗透测试案例研究。该案例研究的主要目标是展示 Tramonto 如何在渗透测试执行中应用,协助网络安全专家完成渗透测试流程中的各项任务。我们的结果详述了如何使用 Tramonto 执行渗透测试及在该移动应用中发现的漏洞。此外,对所得结果的主要贡献进行了讨论,且我们得以验证 Tramonto 管理、组织并优化了整个渗透测试过程。

关键词

引用

@article{arxiv.1912.09779,
  title  = {Pentest on an Internet Mobile App: A Case Study using Tramonto},
  author = {Daniel Dalalana Bertoglio and Guilherme Girotto and Charles Varlei Neu and Roben Castagna Lunardi and and Avelino Francisco Zorzo},
  journal= {arXiv preprint arXiv:1912.09779},
  year   = {2019}
}

备注

ICITST 2019