亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        Android密鑰庫簡析

        2018-09-10 20:24:21李陽天
        計算機與網(wǎng)絡 2018年2期
        關鍵詞:身份驗證開發(fā)者密鑰

        李陽天

        Android的密鑰庫已經(jīng)推出很多年了,它為應用開發(fā)者提供了一種使用加密密鑰進行身份驗證和加密的方式。密鑰庫將密鑰資料存放在應用的進程空間之外,因此,密鑰資料不會在可能受到網(wǎng)絡釣魚攻擊的情形下被應用意外透露給用戶,不會通過其他某種渠道泄漏,也不會在應用遭到入侵時陷入危險之中。

        許多設備也在安全硬件中為密鑰庫密鑰提供基于硬件的安全機制,這種機制將密鑰資料完全存儲在Android系統(tǒng)之外,因此即使Linux內(nèi)核遭受入侵,密鑰資料也不會泄漏。在絕大多數(shù)Android設備中,安全硬件都是主CPU的一種特殊模式,其通過硬件與Linux內(nèi)核及Android用戶空間強制隔離。有些設備還使用單獨的安全微處理器。

        Android提供的API可以讓應用確定給定密鑰庫密鑰是否處于安全硬件中,但是如果操作系統(tǒng)受到入侵,這些API將變得不可靠。密鑰認證讓設備的安全硬件可以驗證某個非對稱密鑰是否處于安全硬件中,從而在Android OS遭受入侵時為密鑰提供保護。

        密鑰庫最初在Android 4.0中引入,密鑰采用用戶的密碼進行加密。Android 4.1添加了使用設備安全硬件的基礎架構。

        在Android 6.0之前,密鑰庫僅支持RSA和ECDSA。在Android 6.0中,密鑰庫得到顯著增強,增加了對AES和HMAC的支持。此外,加密運算的其他關鍵要素(例如RSA補位和AES區(qū)塊鏈接模式)也移入安全硬件中。

        在Android 6.0中,密鑰庫還能夠限制特定密鑰的使用方式??梢詰玫淖钣杏孟拗剖怯脩羯矸蒡炞C綁定。這種限制允許將密鑰的使用“綁定”到用戶密碼(他們的PIN碼、圖案或口令)或者指紋。對于密碼身份驗證綁定,應用開發(fā)者可以指定一個超時(以秒為單位)。如果自用戶上次輸入密碼以來所經(jīng)歷的時間已超過指定時間,安全硬件將拒絕要求使用密鑰的任何請求。指紋綁定密鑰在每次使用密鑰時都會要求新的用戶身份驗證。

        還可以向Android 6.0+密鑰應用其他更多技術限制。特別是,在創(chuàng)建或?qū)朊荑€時,需要指定密鑰可用于哪些加密目的(加密、解密、簽名或驗證),為初始化向量或隨機數(shù)指定補位與分組加密模式、摘要和熵源以及加密運算的其他詳細信息。由于指定的信息以加密方式永久綁定到密鑰資料上,密鑰庫將不允許以任何其他方式使用此密鑰。因此,已經(jīng)獲取應用或系統(tǒng)控制權限的攻擊者無法濫用密鑰。為了幫助防止攻擊,開發(fā)者應為給定密鑰指定盡可能窄的用戶范圍。

        Android 7.0中引入了Android密鑰庫最重要的變更之一。預裝Android 7.0+并帶有安全鎖定屏幕的新發(fā)布設備必須具有安全硬件,并支持基于硬件的密碼身份驗證和密鑰庫密鑰。在Android 7.0之前,安全硬件支持比較分散,不過在未來幾年,這項功能將逐漸統(tǒng)一。

        在Android 8.0中,密鑰認證已成為預裝Google Play的所有新設備的強制選項。

        為何使用密鑰認證?假設您正在開發(fā)一款應用,該應用讓銀行客戶可以訪問其銀行余額、交易歷史記錄和賬單支付系統(tǒng)。安全性至關重要,您肯定不希望撿到用戶電話的任何人都能訪問用戶的銀行賬戶。一種應對方式是使用用戶的網(wǎng)站密碼。但是這種方式對用戶來說通常不方便,因為網(wǎng)站經(jīng)常需要復雜的長密碼,在小型觸摸屏上輸入這類密碼不是很方便。

        借助Android密鑰庫,您可以生成一個非對稱的身份驗證密鑰(例如256位ECDSA密鑰),讓每位用戶使用他們的復雜網(wǎng)絡密碼登錄一次,然后在銀行的客戶賬戶數(shù)據(jù)庫中注冊公鑰。在用戶每次打開應用時,您都可以使用該ECDSA密鑰執(zhí)行一次質(zhì)詢,響應身份驗證協(xié)議。而且,如果您進行密鑰身份驗證綁定,用戶在每次打開應用時還可以使用他們的鎖定屏幕密碼或指紋進行身份驗證。這樣一來,他們可以在自己的電話上使用更簡單、更方便的身份驗證機制。

        如果攻擊者入侵Android并嘗試提取密鑰,他們可能會無功而返,因為密鑰儲存在安全硬件中。

        作為一名應用開發(fā)者,您可以利用密鑰驗證在自己的服務器上驗證您的應用請求的ECDSA密鑰確實位于安全硬件中。請注意,在您的應用中使用驗證意義不大;如果Android OS未被入侵并值得信賴,那么您可以直接使用6.0中引入的KeyInfo類來確定密鑰是否處于安全硬件中。如果系統(tǒng)已被入侵,那么該API與您在設備上驗證密鑰認證的任何嘗試都是不可靠的。

        請注意,密鑰認證與SafetyNet認證不同。它們的理念相同,不過認證的對象不同,來源也不同。密鑰庫密鑰認證旨在聲明加密密鑰位于安全硬件中并且具備指定的某些特性。SafetyNet認證旨在聲明設備是真實設備(不是模擬器)并且設備正在運行已知軟件。SafetyNet在幕后也使用密鑰庫密鑰認證,因此,如果您想要了解設備完整性,請使用這種認證。如果您想要確認您的密鑰位于安全硬件中,請使用密鑰認證。

        猜你喜歡
        身份驗證開發(fā)者密鑰
        探索企業(yè)創(chuàng)新密鑰
        密碼系統(tǒng)中密鑰的狀態(tài)與保護*
        一種對稱密鑰的密鑰管理方法及系統(tǒng)
        HID Global收購Arjo Systems擴大政府身份驗證業(yè)務
        基于ECC的智能家居密鑰管理機制的實現(xiàn)
        電信科學(2017年6期)2017-07-01 15:45:06
        16%游戲開發(fā)者看好VR
        CHIP新電腦(2016年3期)2016-03-10 13:06:42
        iOS開發(fā)者調(diào)查
        電腦迷(2015年8期)2015-05-30 12:27:10
        iOS開發(fā)者調(diào)查
        電腦迷(2015年4期)2015-05-30 05:24:09
        更安全的雙重密碼保護
        CHIP新電腦(2015年3期)2015-04-02 17:55:46
        身份驗證中基于主動外觀模型的手形匹配
        综合色区亚洲熟妇另类| 色佬易精品视频免费在线观看| 国产高清一区二区三区三州| 欧美性生交活xxxxxdddd| 国产成人精品日本亚洲11| 国产一级在线现免费观看| 国产99久久久国产精品免费| 国产精品一区二区三区自拍| 人妻丝袜av中文系列先锋影音| 国产精品视频久久久久| 大岛优香中文av在线字幕| 中文字幕国产精品一二三四五区 | 国产精品自在线拍国产| 国产精彩视频| 亚洲天堂av路线一免费观看| 夜夜高潮夜夜爽夜夜爱爱一区 | 国产99页| 久久精品一区一区二区乱码| 国产乱人无码伦av在线a| 亚洲熟伦熟女新五十路熟妇| 国产精品原创永久在线观看| 日本老熟妇五十路一区二区三区| 国产精品成人免费视频一区| 日本夜爽爽一区二区三区| 日本亚洲成人中文字幕| 成人免费在线亚洲视频| 久久99久久99精品中文字幕| 国产免费久久精品99re丫y| 亚洲综合国产精品一区二区| 色哟哟最新在线观看入口| 国产在线精品一区二区不卡| 91精品亚洲一区二区三区| 成人麻豆视频免费观看| 曰韩人妻无码一区二区三区综合部| 久久无码精品精品古装毛片| 亚洲专区一区二区三区四区五区 | 亚洲女同性恋在线播放专区| 人妻丰满熟妇aⅴ无码| 亚洲精品国偷自产在线99正片| 无码一区二区三区人| 人妻少妇精品视频一区二区三|