Çalışma mantığı

Anahtarın dışarı aktarılamamasıyla yetkisiz kullanımının engellenmesi farklı konulardır. Ele geçirilmiş süreç, uygun koşullarda anahtar işlemini çağırmayı deneyebilir. Donanım desteği cihazın ve anahtarın özelliklerine bağlıdır.

Uygulamada nasıl değerlendirilir?

Transfer imzası için kullanıcı doğrulaması gerektiren bir anahtar kullanıldığında iptal, kilit değişimi ve cihaz geçişi senaryolarını test edin.

Sınırlar ve yaygın hatalar

Keystore, uygulamaya gömülmüş sabit bir sunucu sırrını otomatik olarak güvenli hale getirmez.

Kontrol listesi

  • Anahtar kullanımını sınırlayın
  • Donanım durumunu doğrulayın
  • Yeniden kayıt yolunu tasarlayın

Karar verirken

RASP ortam riskini değerlendirirken Keystore anahtar yaşam döngüsünün parçası olmalıdır.

Anahtarın dışarı çıkmaması yeterli mi?

Anahtar materyalinin dışarı alınamaması önemli bir özelliktir; anahtarın uygulama tarafından istenmeyen işlemde kullanılmasını tek başına engellemez. Anahtar kullanım koşulları ve işlem yetkisi ayrıca tasarlanmalıdır.

Bir imza işleminde hangi verinin imzalandığı, kullanıcı onayının o veriye bağlı olup olmadığı ve sunucunun imzayı hangi kapsamda kabul ettiği incelenir. Anahtar oluşturma, cihaz değişimi ve erişim kaybı için yaşam döngüsü planı olmadan saklama tercihi eksik kalır.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri