Çalışma mantığı
Kodun kaynağı, imzası, saklandığı konum ve yüklenme yetkisi değerlendirilir. Güncelleme kanalı ile RASP kapsamının aynı güven modelini izlemesi gerekir.
Uygulamada nasıl değerlendirilir?
Eklenti indiren bir uygulamada dosya doğrulamasını yalnızca indirme anında değil, kullanılacak içerikle ilişkilendirerek inceleyin.
Sınırlar ve yaygın hatalar
HTTPS üzerinden indirme, yanlış veya değiştirilmiş kodun güvenilir olduğu anlamına gelmez.
Kontrol listesi
- Dinamik modülleri çıkarın
- Kod kökenini doğrulayın
- Koruma kapsamını sorgulayın
Karar verirken
Dinamik yüklemeyi zorunlu olmadıkça artırmayın; gerekli olduğunda ayrı tehdit modeli kurun.
Sonradan yüklenen kodun kaynağı
Dinamik yükleme, derleme anında incelenen kapsamla çalışma anındaki gerçek kapsamı ayırabilir. Yüklenen içeriğin kaynağı, bütünlüğü ve güncelleme yetkisi belirlenmelidir. Sadece indirme bağlantısının HTTPS olması içerik yetkilendirmesinin bütün sorularını çözmez.
Test planına başarısız indirme, eski sürüm, eksik dosya ve geri alma durumları eklenir. RASP tedarikçisinin bu kodu hangi ölçüde kapsadığı sorulur. Sonradan eklenen modülün güvenlik envanterinde görünmesi ve ilgili platform dağıtım kurallarına uygunluğu ayrıca değerlendirilir.
İlgili rehberler: Üçüncü taraf SDK tedarik zinciri riski, APK, AAB ve korunan son paket.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.