Çalışma mantığı
Anahtarın dışarı aktarılamamasıyla yetkisiz kullanımının engellenmesi farklı konulardır. Ele geçirilmiş süreç, uygun koşullarda anahtar işlemini çağırmayı deneyebilir. Donanım desteği cihazın ve anahtarın özelliklerine bağlıdır.
Uygulamada nasıl değerlendirilir?
Transfer imzası için kullanıcı doğrulaması gerektiren bir anahtar kullanıldığında iptal, kilit değişimi ve cihaz geçişi senaryolarını test edin.
Sınırlar ve yaygın hatalar
Keystore, uygulamaya gömülmüş sabit bir sunucu sırrını otomatik olarak güvenli hale getirmez.
Kontrol listesi
- Anahtar kullanımını sınırlayın
- Donanım durumunu doğrulayın
- Yeniden kayıt yolunu tasarlayın
Karar verirken
RASP ortam riskini değerlendirirken Keystore anahtar yaşam döngüsünün parçası olmalıdır.
Anahtarın dışarı çıkmaması yeterli mi?
Anahtar materyalinin dışarı alınamaması önemli bir özelliktir; anahtarın uygulama tarafından istenmeyen işlemde kullanılmasını tek başına engellemez. Anahtar kullanım koşulları ve işlem yetkisi ayrıca tasarlanmalıdır.
Bir imza işleminde hangi verinin imzalandığı, kullanıcı onayının o veriye bağlı olup olmadığı ve sunucunun imzayı hangi kapsamda kabul ettiği incelenir. Anahtar oluşturma, cihaz değişimi ve erişim kaybı için yaşam döngüsü planı olmadan saklama tercihi eksik kalır.
İlgili rehberler: Android StrongBox ne sağlar?, Mobil işlem anahtarlarında rotasyon.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.