Çalışma mantığı
Hangi kökenin hangi yerel yeteneğe erişebildiği açıkça tanımlanır. Kullanıcı girdisi, yönlendirme ve dosya erişimi aynı güven düzeyine konmamalıdır.
Uygulamada nasıl değerlendirilir?
Dış destek içeriği gösteren WebView'a ödeme onayı veya anahtar işlemi köprüsü vermeyin.
Sınırlar ve yaygın hatalar
Güvenilir bir başlangıç URL'si, sonraki bütün içeriklerin güvenilir olduğu anlamına gelmez.
Kontrol listesi
- Kökeni doğrulayın
- Mesaj şemasını sınırlandırın
- Dış gezintiyi kontrol edin
Karar verirken
RASP, web ile yerel uygulama arasındaki yetki ayrımını tamamlamalıdır.
Web ile native katman arasında dar arayüz
WKWebView içindeki içerik ana uygulamanın ayrıcalıklı işlemlerine erişiyorsa köprü yöntemleri güvenlik sınırıdır. Hangi kaynağın hangi komutu çağırabildiği ve parametrelerin nasıl doğrulandığı açıklanmalıdır. RASP, bu iş sözleşmesini kendiliğinden oluşturmaz.
Gezinme sırasında kaynak değişimi ve dış bağlantılar test edilir. Bir sayfanın başlangıçta güvenilir adresten açılmış olması sonraki bütün içeriğin aynı güven düzeyinde kaldığını kanıtlamaz. Hassas işlemlerin son yetkilendirmesi sunucuda sürdürülmelidir.
İlgili rehberler: Süper uygulamalarda ortak RASP politikası, Capacitor ve Cordova uygulamalarında koruma.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.