Çalışma mantığı
Manifest içindeki dışa açılma ayarlarını gerçek bileşen davranışıyla karşılaştırın. Gönderen kimliği ve girdi doğrulaması kritik işlemlerde ayrıca değerlendirilir.
Uygulamada nasıl değerlendirilir?
Yalnızca uygulama içinden çağrılması gereken işlem servisini başka uygulamanın tetikleyemediğini kontrollü testle doğrulayın.
Sınırlar ve yaygın hatalar
RASP etkin olsa bile dışa açık bileşendeki yetki hatası çalışabilir.
Kontrol listesi
- Manifesti envantere alın
- İzin gereksinimini belirleyin
- Yetkisiz çağrıyı test edin
Karar verirken
Bileşen erişimini varsayılan davranışa bırakmadan açıkça tasarlayın.
Dışarı açılan bileşenin sözleşmesi
Bir bileşen başka uygulamalar tarafından çağrılabiliyorsa gelen verinin kaynağı ve yetkisi ayrıca ele alınmalıdır. Gereksiz dış erişimi kapatmak başlangıçtır; gerekli erişim için de izin, girdi ve işlem sınırları tanımlanmalıdır.
Manifest kaynakları derleme sırasında birleşebildiği için son paketteki dışa açıklık kontrol edilir. SDK eklenmesi beklenmeyen bileşenler getirebilir. Koruma ürününün çalışıyor olması bu bileşenlerin işlevsel yetkilerini daraltmaz; çağrılan servisin kendi denetimi gerekir.
İlgili rehberler: Androguard: Python ile Android analizi, RASP ile üçüncü taraf SDK uyumu.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.