Çalışma mantığı
JavaScript köprüleri, yüklenebilen adresler ve dosya erişimi envantere alınmalıdır. Güvenilmeyen içerik yerel yetkilere ulaşmamalıdır.
Uygulamada nasıl değerlendirilir?
Bir yardım sayfası için açılan WebView'ın ödeme veya anahtar API'sine erişmesine gerek yoktur. Köprüleri amaçlarına göre sınırlandırın.
Sınırlar ve yaygın hatalar
Ana sayfa güvenilir olsa bile yönlendirme veya alt içerik farklı kökenden gelebilir.
Kontrol listesi
- Köprüleri daraltın
- Köken kontrolü yapın
- Dış bağlantıyı ayrı açın
Karar verirken
Web içeriğini yerel süreç içinde çalışıyor diye güvenilir kabul etmeyin.
Web içeriğine verilen yetkiler
WebView içine açılan her adres aynı güven düzeyinde değildir. JavaScript köprüleri, dosya erişimi ve yönlendirmeler kritik sınırlar oluşturur. Ana uygulamanın RASP koruması, yüklenen sayfanın iş mantığını kendiliğinden güvenilir yapmaz.
Hangi köprü yöntemlerinin hangi kaynaktan çağrılabileceği ve hangi parametrelerin kabul edildiği açık olmalıdır. Beklenmeyen gezinme veya dış bağlantı uygulamanın ayrıcalıklı işlevine erişmemelidir. Bu kontroller, yalnızca başlangıç URL'si doğrulanarak tamamlanmış sayılmamalıdır.
İlgili rehberler: Süper uygulamalarda ortak RASP politikası, Capacitor ve Cordova uygulamalarında koruma.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.