Çalışma mantığı
Çalışma zamanı koruması müdahale sinyali üretebilir. Asıl iş otoritesi sunucuda korunmalı; hassas verinin bellekte kalma süresi azaltılmalıdır.
Uygulamada nasıl değerlendirilir?
Uygulamada görünen bakiye değişse bile sunucu kaydından bağımsız harcama yapılmamalıdır. Görüntülenen tutarla işlenen tutar ayrıca eşleştirilir.
Sınırlar ve yaygın hatalar
Bellek şifreleme söylemi, işlenen verinin hiçbir anda erişilebilir olmadığını kanıtlamaz.
Kontrol listesi
- Yetkiyi sunucuda tutun
- Geçici veriyi azaltın
- İşlem alanlarını doğrulayın
Karar verirken
Yerel veriyi koruyun ama iş kuralını yalnızca bu korumaya emanet etmeyin.
Saklama güvenliği ile kullanım anı
Verinin diskte şifreli bulunması, işlem sırasında bellekte nasıl kullanıldığını tek başına açıklamaz. Hassas değer mümkün olduğunca kısa ömürlü ve dar kapsamlı tutulmalıdır. Ancak istemci sürecinin saldırgan kontrolünde olduğu varsayımında mutlak gizlilik sözü verilmez.
Özellikle yetki veya tutar gibi iş kararları sunucuda yeniden doğrulanır. RASP müdahale işareti üretebilir; son işlemin kabul koşulu sunucunun bağımsız kurallarına dayanmalıdır. Test hedefi belirli verinin hangi sonucu değiştirebildiğidir.
İlgili rehberler: Android Keystore ve Mobile RASP, RASP kararını cihaz mı sunucu mu vermeli?.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.