Birinci abzas
İstifadəçi məlumatlarının məxfiliyi və şəbəkə üzərindən ötürülən həssas məlumatların qorunması mobil tətbiqlərin təhlükəsizlik strategiyasının təməlini təşkil edir. İdman analitikası platformalarında istifadəçinin giriş tokenləri, bank kartı məlumatları və şəxsi tənzimləmələri daxili yaddaşda sadə mətn formatında saxlanıla bilməz, çünki cihaz hakerlərin əlinə keçdikdə bu məlumatlar asanlıqla oğurlana bilər. Bu cür kritik məlumatların və kriptoqrafik açarların əməliyyat sistemi səviyyəsində necə etibarlı qorunduğunu öyrənmək, həmçinin təhlükəsizlik strukturları gücləndirilmiş ən son stabil mobil tətbiq fayllarını əldə etmək üçün istifadəçilər hər zaman
mostbet az yukle rəsmi resursunu ziyarət edirlər.
Klassik yaddaşın riskləri və şifrlənmə ehtiyacı
Mobil tətbiqlərdə sadə parametrləri saxlamaq üçün istifadə olunan daxili yaddaş sahələri (məsələn, Android platformasında SharedPreferences) şifrlənməmiş mətnlərdən ibarət olur. Cihaza müdaxilə edildikdə və ya proqram daxili zəifliklərdən istifadə olunduqda bu fayllar kənar şəxslər tərəfindən rahatlıqla oxunur.
Bunun qarşısını almaq üçün bütün həssas məlumatlar güclü şifrləmə alqoritmləri (məsələn, AES-256) vasitəsilə şifrələnərək yaddaşa yazılmalıdır. Lakin bu zaman başqa bir mühüm sual ortaya çıxır: şifrləmə zamanı istifadə olunan rəqəmsal açar harda və necə qorunmalıdır? Əgər şifrləmə açarı tətbiqin öz kodunun daxilində saxlanılarsa, hakerlər tətbiqi analiz edərək həmin açarı asanlıqla tapa bilərlər.
Android Keystore və iOS Keychain aparat səviyyəli təhlükəsizliyi
Hər iki əsas mobil platforma bu problemi həll etmək üçün sistem səviyyəsində çalışan xüsusi aparat təminatı ilə qorunan anbarlar təklif edir: Android-də bu sistem Keystore, iOS-da isə Keychain adlanır.
Bu sistemlərin iş prinsipləri və təhlükəsizlik üstünlükləri aşağıdakılardır:
İzolyasiya edilmiş mühit: Kriptoqrafik açarlar tətbiqin işlədiyi adi yaddaş sahəsində deyil, əməliyyat sisteminin tamamilə təcrid olunmuş və xüsusi qorunan daxili hissəsində yaradılır və saxlanılır.
Açarların çıxarıla bilməməsi (Non-exportable): Yaradılmış şifrləmə açarları heç bir halda, hətta tətbiqin özü tərəfindən belə bu anbardan kənara çıxarıla (ixrac edilə) bilməz. Tətbiq bir məlumatı şifrələmək istədikdə həmin məlumatı Keystore sisteminə göndərir, sistem daxildə şifrələməni həyata keçirir və tətbiqə yalnız hazır şifrlənmiş nəticəni qaytarır.
Biometrik doğrulama dəstəyi: Kriptoqrafik açarların istifadəsi birbaşa olaraq cihazın daxili təhlükəsizlik sensorlarına (FaceID və ya Barmaq izi) bağlana bilər. Bu halda, istifadəçi öz biometrik kimliyini təsdiq etməyənə qədər tətbiq daxili şifrələnmiş məlumatları aça bilməz.
Bu qabaqcıl aparat səviyyəli mühafizə sistemləri sayəsində, mobil tətbiq daxilində saxlanılan bütün həssas istifadəçi datası hər cür kənar müdaxilədən maksimum dərəcədə qorunmuş olur.