Android Güvenlik Mimarisi ve Yaygın Riskler
Android'in izin sistemi, sandbox mimarisi ve mobil uygulamalarda en sık karşılaşılan güvenlik açıkları.
Dünya çapında en yaygın kullanılan mobil işletim sistemi olan Android, kendine ÖZGÜ bir güvenlik mimarisine sahip. Bu makale, Android'in TEMEL güvenlik katmanlarını ve mobil uygulama geliştirici/test edicisinin BİLMESİ gereken yaygın riskleri ele alıyor.
Sandbox Mimarisi
Android'deki HER uygulama, KENDİ izole (sandbox) ortamında ÇALIŞIR — Bulut Güvenliği kütüphanemizdeki container İZOLASYONU kavramına ÇOK benzer bir mantık. Her uygulamaya AYRI bir Linux kullanıcı kimliği (UID) atanır, bu da bir uygulamanın VARSAYILAN olarak DİĞER uygulamaların VERİLERİNE erişememesini SAĞLAR.
İzin Sistemi (Permissions)
Android'in en TANIDIK güvenlik özelliği, kullanıcıdan İZİN isteyen sistemdir (konum, kamera, kişiler gibi). Ama BURADA YAYGIN bir tasarım HATASI var: geliştiriciler genelde "İŞE YARASIN" diye, uygulamanın GERÇEKTEN İHTİYAÇ DUYMADIĞI izinleri de İSTER — Web Güvenliği kütüphanemizdeki "en az yetki" ilkesinin İHLALİ.
Kullanıcı olarak dikkat etmen gereken: Bir el feneri UYGULAMASI neden KİŞİ LİSTENE erişim İSTİYOR? Bu tür UYUMSUZLUKLAR, KÖTÜ AMAÇLI davranışın İLK işaretidir.
Yaygın Mobil Uygulama Zafiyetleri
1. Güvensiz Veri Depolama
Birçok uygulama, hassas verileri (token, şifre) cihazda AÇIK METİN olarak SAKLAR. Kriptografi kütüphanemizdeki şifreleme ilkeleri, mobilde de UYGULANMALI — Android Keystore gibi DONANIM destekli güvenli DEPOLAMA mekanizmaları KULLANILMALI.
2. Zayıf Sunucu İletişimi
Bir uygulama, sunucusuyla HTTPS yerine HTTP kullanıyorsa (veya SSL sertifika DOĞRULAMASINI yanlış yapıyorsa), Ağ Güvenliği kütüphanemizdeki MITM (Man-in-the-Middle) saldırılarına AÇIK hâle GELİR.
3. Tersine Mühendislik (Reverse Engineering)
Malware Analizi kütüphanemizdeki disassembly TEKNİKLERİ, mobil uygulamalar İÇİN de GEÇERLİ — bir APK dosyası, JADX gibi araçlarla NİSPETEN KOLAY şekilde DECOMPILE edilebilir. Uygulama içine GÖMÜLÜ API anahtarları veya iş MANTIĞI, bu yolla İFŞA olabilir.
4. Root Tespiti Eksikliği
Hassas uygulamalar (bankacılık gibi), cihazın ROOT edilip EDİLMEDİĞİNİ kontrol ETMELİ — root edilmiş bir cihazda, uygulamanın SANDBOX izolasyonu ARTIK GÜVENİLİR DEĞİLDİR.
Google Play Protect
Google'ın yerleşik mobil GÜVENLİK taraması, EDR/XDR makalemizde işlediğimiz davranışsal ANALİZ mantığının Android'deki KARŞILIĞI — uygulamaları hem YÜKLEME ÖNCESİ hem de ÇALIŞMA sırasında SÜREKLİ TARAR.
Bu makale, SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.
Yorumlar (0)
Henüz yorum yok, bu makale hakkındaki ilk düşünceyi sen paylaş.
Yorum yapmak için giriş yap.