Çalışma mantığı
Desteklenen anahtar ve kimlik doğrulama işlemleri, donanım destekli güvenlikten yararlanabilir. Uygulamanın hangi veriyi hangi amaçla imzalattığı hâlâ tasarım sorusudur.
Uygulamada nasıl değerlendirilir?
İşlem anahtarı korunsa bile kullanıcıya gösterilen alıcı ile imzalanan alıcının eşleşmesini ayrıca denetleyin.
Sınırlar ve yaygın hatalar
Güçlü anahtar saklama, yetkisiz anahtar kullanımını tüm bağlamlarda otomatik olarak önlemez.
Kontrol listesi
- Anahtar kullanımını sınırlandırın
- İşlem içeriğini bağlayın
- Kurtarma akışını tasarlayın
Karar verirken
Donanım koruması ile uygulama bütünlüğünü birbirini tamamlayan katmanlar olarak değerlendirin.
Donanım yalıtımı ile işlem niyeti
Secure Enclave, desteklenen güvenlik işlemleri için platformun özel koruma bileşenidir. Uygulamanın tüm verisinin veya bütün kriptografik algoritmaların otomatik olarak bu ortamda çalıştığı varsayılmamalıdır. Kullanılan API ve anahtar türü doğrulanır.
Donanım koruması anahtar materyalini savunabilir; uygulamanın hangi veriyi imzalattığı hâlâ önemlidir. Kullanıcıya gösterilen içerikle onaylanan işlemi bağlamak ve sunucuda kapsam denetimi yapmak gerekir. Cihaz değişimi ve anahtar kaybı da yaşam döngüsü planına dahil edilir.
İlgili rehberler: iOS Keychain ve hassas veri saklama, Kripto cüzdanında Mobile RASP ve anahtar güvenliği.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.