XX银行外发SDK安全解决方案V6.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《XX银行外发SDK安全解决方案V6.pptx》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XX 银行 SDK 安全 解决方案 V6
- 资源描述:
-
1、XX银行外发银行外发SDK安全解决方案安全解决方案目录CONTENTS01XX银行的业务机遇与安全挑战银行的业务机遇与安全挑战02XX银行外发银行外发SDK安全解决方案安全解决方案03外发外发SDK安全防护最佳实践安全防护最佳实践XX银行的业务机遇与安全挑战银行的业务机遇与安全挑战01金融变革来袭金融变革来袭一一 XX银行银行银行逐渐开始走出去,实现跨界融合,实现银行与银行之间、银行与非银金融机构甚至与跨界企业间的数据共享与场景 融合。以外发。以外发SDK为技术,数据共享为本质,平台合作为模式。为技术,数据共享为本质,平台合作为模式。持有牌照资格的银行持有牌照资格的银行提供账户管理、支付、融资
2、等模块化业务商业商业生态系生态系D科技公司等外部机构通过SDK,接 口,能够K速连接银行,获取相应数据,开发创新应用XX银行平台银行平台基于开S式SDK,打造模块化的第三方开S银行帮助银行利用科技公司针对场景的创新能力,获D导流,同时帮助科技公司利用银行的数据及能力,为D户提供切合需求的金融服务U 5中中K层层后后5金融变革来袭金融变革来袭一一 XX银行银行XX银行的出发点实际上就是场景金融,D过金融业务加业务场景实现高效的XX银行,以外发SDK的形式将自身的金 融业务落到具体的场景中去,在别人的环境中实现。以外发以外发S K为技术,数为技术,数D共享为共享为K质,平台合为质,平台合为P式。式
3、。用用A账账A、授权、转账、信用卡、积分、二三类账、授权、转账、信用卡、积分、二三类账A开开A、小额贷等、小额贷等租房、医疗、出行、租房、医疗、出行、I游、生活服务(水电、煤气)、企业服务游、生活服务(水电、煤气)、企业服务业务数业务数D业务逻辑业务逻辑核心算核心算S密钥密钥后台后台 API 接口接口S KS K用用A数数DS KS K平台平台方法1:破解修改SDK,永远校验成功方法2:2 法1 成SDK,永远校验成功授权授权APP-授权授权APP某某SDK正常流程SDK安全安全 案例案例1-授权使用授权使用SDK安全安全 案例案例2 环境伪造及协议破解环境伪造及协议破解1人脸识别及拍照蓝牙身
4、份读卡器SDK服务器或APP正常获取逻辑协议破解后直接发送正常获取逻辑协议破解后直接发送,虚开黑卡SDK安全安全 案例案例 3 通过模拟器攻击通过模拟器攻击SA入攻击伪造入攻击伪造SDK上上-B程程M扣APP设备设备A+应应DA D户的手机户的手机S t e p 诱A1 载安装Step 2上2设备指纹IMEI/IMSI等计费5键3息Step 3回 2 设 备 指 纹/B模拟环境构造成用户的 I机 环 境Step 4 B8 送 申 e 安 4 6 证 短 3拦截拦截A短信,并将短信短信,并将短信+容发送给容发送给BStep 6通知B8生计费Step 5 A8送申e安 46证 短 3Step 7
5、B8送E联网订购Step 8 S常的鉴P订购完 成计费黑客的服7器设备设备B+运行真运行真3K费费 应应DB的模拟环境的模拟环境计费1 平台外发外发SDK需要考虑的需要考虑的D干风险干风险SDKS成到成到APK中本中本K上是寄宿关上是寄宿关A,针对移动应用针对移动应用SDK的安全的安全P护护 更应该更应该从从SDK自身安全角度出自身安全角度出发发SDKS成阶段成阶段SDK开发阶段开发阶段SDK运行阶段运行阶段 运行过程安全运行过程安全如何保证应K运行D安全,核心数?不被窃取、盗K?SDK代码安全代码安全SOK代码是否可能被外部反编译破解分析?授权调用安全授权调用安全如何只让授权的合作方APP调
6、K,未经授权的不能集成SOK调K?开发过程安全开发过程安全鉴权及安全A制流P设计是否安全?开发过P是否会引入业务逻辑S陷?02 XX银行外发银行外发SDK安全解决方案安全解决方案外发外发SDK安全防护思安全防护思路路安全检测安全检测开发阶段及移动应用SDK的每个大版本生产上线前,应进行SDK自动化测评以及渗 透测试达到加强安全性和代码,壮性的目的安全保护安全保护发S前对SDK进行安全加固,防止针对 SDK 的攻击和破解,导致的核心算法、P 钥、后台 PI 接口、业务逻辑等重要内容泄露和利用安全管理安全管理发S时针对需要集成调用的SDK进行登记管理并进行授权绑定,A时通过接入管 理,能I有效的管
7、理接入商户运行监控运行监控运行时对SDK进行实时监控,可检测风险和K胁,在风险发生时或发生前做到预 警和阻断,风险发生后进行溯源 安全响应安全响应利用SDKK胁态势感知检测、SDK渠道监测的结果,分析并D应各种安全K胁,并 利用业务控制、技术对抗及法律方法给予D应处理安全检测安全保护安全管理运行监控安全响应SDK安全开发设计及安全检安全开发设计及安全检测测尽可能完整地模K黑客使用的漏洞发现技S和攻击手段,D目标移动应用SDK安全性作深入的探测,发现业务逻业务逻 辑漏辑漏D,代码脆弱性代码脆弱性。自动化测评以及渗透测试是评估SDK安全和SDK与宿主APK交互安全的一种评估P法,能够 直观的体现S
展开阅读全文