Çalışma mantığı

Hangi kökenin hangi yerel yeteneğe erişebildiği açıkça tanımlanır. Kullanıcı girdisi, yönlendirme ve dosya erişimi aynı güven düzeyine konmamalıdır.

Uygulamada nasıl değerlendirilir?

Dış destek içeriği gösteren WebView'a ödeme onayı veya anahtar işlemi köprüsü vermeyin.

Sınırlar ve yaygın hatalar

Güvenilir bir başlangıç URL'si, sonraki bütün içeriklerin güvenilir olduğu anlamına gelmez.

Kontrol listesi

  • Kökeni doğrulayın
  • Mesaj şemasını sınırlandırın
  • Dış gezintiyi kontrol edin

Karar verirken

RASP, web ile yerel uygulama arasındaki yetki ayrımını tamamlamalıdır.

Web ile native katman arasında dar arayüz

WKWebView içindeki içerik ana uygulamanın ayrıcalıklı işlemlerine erişiyorsa köprü yöntemleri güvenlik sınırıdır. Hangi kaynağın hangi komutu çağırabildiği ve parametrelerin nasıl doğrulandığı açıklanmalıdır. RASP, bu iş sözleşmesini kendiliğinden oluşturmaz.

Gezinme sırasında kaynak değişimi ve dış bağlantılar test edilir. Bir sayfanın başlangıçta güvenilir adresten açılmış olması sonraki bütün içeriğin aynı güven düzeyinde kaldığını kanıtlamaz. Hassas işlemlerin son yetkilendirmesi sunucuda sürdürülmelidir.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri