21.04.2021 | Google продвигает новый стандарт для усиления безопасности мобильных приложений |
Компания Google активно продвигает новый стандарт, предназначенный для усиления базовой безопасности мобильных приложений. Стандарт Mobile Application Profile разработан консорциумом Internet of Secure Things Alliance (ioXt), насчитывающим более трехсот участников, в том числе Google, Facebook, T-Mobile, Zigbee Alliance, Schneider Electric и пр. «Благодаря участию стольких компаний ioXt охватывает широкий спектр устройств различных типов, включая «умные» системы освещения, смарт-колонки и web-камеры, и, поскольку большинство смарт-устройств управляется через приложения, он расширил охват, включив при запуске этого профиля мобильные приложения», – сообщили Брук Дэвис (Brooke Davis) и Юджин Лидерман (Eugene Liderman) из команды Android Security and Privacy Team. Разработанный ioXt стандарт Mobile Application Profile обеспечивает минимальный набор лучших отраслевых практик для всех объединенных в облаке приложений, запущенных на мобильных устройствах. Подобная базовая безопасность позволяет противостоять распространенным угрозам и снижает возможность эксплуатации злоумышленниками опасных уязвимостей. Mobile Application Profile охватывает пароли, интерфейсы, шифрование, программные обновления, сообщения об уязвимостях и безопасность по умолчанию. Стандарт базируется на фреймворках OWASP MASVS и VPN Trust Initiative. Хотя мобильным приложениям достаточно быть сертифицированным по Mobile Application Profile, VPN-приложения должны также соответствовать специализированному расширению VPN. «Сертификация позволит разработчикам продемонстрировать безопасность продукта, и мы очень рады возможности этого стандарта продвигать отрасль вперед. Мы заметили, что разработчики приложений очень быстро решали любые проблемы, выявленные во время тестирования стандарта по стратегии черного ящика, зачастую исправляя ошибки в течение нескольких дней», – отметили Дэвис и Лидерман. Тестирование черного ящика или поведенческое тестирование – стратегия (метод) тестирования функционального поведения программы с точки зрения внешнего мира, при котором не используется знание о ее коде. Иначе говоря, тестированием черного ящика занимаются тестировщики, не имеющие доступ к исходному коду приложения. |
Проверить безопасность сайта