字数 657,阅读大约需 4 分钟
前言
有师傅问我关于隐私合规相关的东西,这里简单写一下。
推荐师傅们看看下面的文章,看完就了解七七八八了。
• 网安牛马如何快速掌握合规姿势? https://mp.weixin.qq.com/s/pFbBJTVHXPV8BovOQvys1Q
就我工作中接触到的,整改报告里的问题一般分三种:
• 工具扫出来的 • 好一点的检测公司会看看,把误报删掉,不好的就直接甩给你了。你还要对接开发和检测公司,可能还要 battle 一下。 • 手工测出来的,这种一般就类似于功能测试,测试点依据常见的合规标准,很少会涉及到抓包什么的。 • 隐私政策写的有问题 • 一般是 App 会做某些操作,但是没在隐私政策里说明,缺啥补啥。好一点联系业务、法务什么的写一下,差一点的就自己写。
测试项
先找标准文件,比如 JRT0092-2019、工信部164号文、工信部191号文、工信部337号文、APP个人信息最小化搜集
下载到本地,让 AI 读取,生成对应的测试用例就差不多了。
部分用例结合实际情况,适当增减。
工具
GitHub 上开源的隐私合规检测工具不多,部分都是两年以前的项目了。
很多检测项目,都是基于 frida 的,或者是基于二开后的特定的 rom 的。
因此,如果是做测试,最好要 UAT 环境没检测的包,不然还要过什么 frida 校验、root 校验啥的。
• camille 基于 Frida 的 Android App 隐私合规检测辅助工具 https://github.com/zhengjim/camille • 安全隐私卫士(AppScan) https://github.com/TongchengOpenSource/AppScan • mobsf 静态分析 https://github.com/mobsf/mobile-security-framework-mobsf
app-scan
注意事项(必看)
https://github.com/TongchengOpenSource/AppScan/wiki/5.%E6%B3%A8%E6%84%8F%E4%BA%8B%E9%A1%B9
记得使用前先把 /data/local/tmp/ 目录下的文件移走,避免酿出惨剧。

使用

检测流程
https://appscan.ly.com/user-guide/scan/
camille
项目地址:https://github.com/zhengjim/camille
python camille.py com.xxx.xxxx
python camille.py com.xxx.xxxx -ns -f demo01.xls
# 远程连接 frida-server
python camille.py com.xxx.xxxx -H 127.0.0.1:30000mobsf
https://mobsf.org/#Installation
或者
https://github.com/mobsf/mobile-security-framework-mobsf
docker 安装
docker pull opensecurity/mobile-security-framework-mobsf:latest
docker run -it --rm -p 8000:8000 opensecurity/mobile-security-framework-mobsf:latest
# Default username and password: mobsf/mobsf在线使用 https://mobsf.live/

其他工具
• https://github.com/ChiChou/grapefruit • 我没成功启动起来,用 frida16 报 invoke 的错误。我的测试机又不支持 frida17。 • https://github.com/aylhex/hegui_rom • 合规检测的 rom • 基于 Android-10.0.0_r2 版本源码进行的修改,并编译了适配 Pixel 2 XL 和 Pixel 3 机型的镜像 • https://github.com/aylhex/ios_compliance
疑问
不知道师傅们有没有推荐的App 隐私合规检测的工具,有的话可以留言或者私信我。如果好用,我也会分享出来。
夜雨聆风