999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于電子簽名的安卓APP應用可信生態體系建設方案

2018-12-28 05:19:38王杰勛
網絡空間安全 2018年8期
關鍵詞:用戶信息

王杰勛

(江蘇智慧數字認證有限公司,江蘇南京210012)

1 引言

移動互聯網的發展促使移動APP數量也得到爆發式地增長,截至2018年5月底,我國市場上監測到的移動APP應用為415萬款。大量的移動APP應用在提高人們生活水平和便利程度的同時,也隱藏著資費消耗、誘騙欺詐、信息竊取、惡意扣費等惡意行為,嚴重損害人民群眾的切身利益。為了維護移動互聯網信息安全,凈化移動互聯網環境,保護用戶合法權益,工業和信息化部、公安部、工商總局聯合印發了《打擊治理移動互聯網惡意程序專項行動工作方案》,其中要求開展移動互聯網應用程序開發者第三方數字證書簽名與驗證試點工作。為支持移動互聯網應用程序開發者利用第三方數字證書進行簽名、驗證,以及在應用商店、移動安全軟件、手機終端等對利用第三方數字證書簽名的APP進行驗證和標識展示,特提出基于電子簽名的移動APP應用可信生態體系建設方案。

2 基于電子簽名的安卓APP應用可信生態體系

圖1 系統整體流程圖

2.1 整體流程

整體流程涉及開發者、應用市場、CA機構、用戶、安全軟件、終端操作系統(OS)等不同角色,包括代碼簽名證書申請、應用簽名、應用上架、標識展示、應用下載安裝等多個環節。系統整體流程如圖1所示。

2.2 開發者申請證書流程

參與試點的開發者需要向依法設立的電子認證服務機構申請數字證書。開發者可以直接提交身份信息給第三方CA機構申請代碼簽名證書,也可以向第三方CA機構的證書受理點(應用商店可以作為CA機構的證書受理點)申請代碼簽名證書。

用戶通過計算機或其它智能移動終端首次登錄遠程證書發放系統網站,根據頁面提示進行身份識別,身份識別通過后,證書受理點后臺制作證書,并以快遞等方式交付給用戶。

個人用戶證書申請:

(1)用戶通過電腦或手機等智能終端登錄遠程證書發放系統。

(2)通過各家CA采用技術方式鑒別驗證用戶身份。

(3)用戶身份驗證通過后,將信息上送CA的證書系統。

(4)通過快遞方式將證書介質USB Key交付給用戶。

(5)將證書下載密碼通過短信方式發送給用戶。

(6)用戶收到USB Key后,登錄證書下載系統,根據短信中的密碼下載證書,寫入USB Key內。

(7)用戶將身份證明材料、申請表快遞給服務受理點。

機構用戶證書申請:

(1)申請代辦人將單位證明材料、申請表快遞給服務受理點。

(2)申請代辦人通過電腦或手機等智能終端登錄遠程證書發放系統。

(3)通過人臉識別、身份數據庫比對等方式鑒別驗證代辦人身份,并要求用戶提交單位聯系電話。

(4)代辦人身份驗證通過后,填寫機構信息上送CA的證書系統。

(5)通過快遞方式將證書介質USB Key交付給代辦人。

(6)將證書下載密碼通過短信方式發送給代辦人。

(7)代辦人收到USB Key后,登錄證書下載系統,根據短信中的密碼下載證書,寫入USB Key內。

此外,還可以采取現場受理審核的方式向申請人發放數字證書。各應用商店可以作為CA的證書受理點,負責審核申請人身份,制作發放數字證書。受理點可以用遠程和現場方式發放數字證書。

2.3 安卓應用簽名流程

2.3.1 代碼簽名證書使用準備

一般情況下,第三方CA機構會將USBKey的驅動程序或客戶端軟件連同證書一起提供給Android應用開發者。開發者在電腦上安裝USB Key驅動程序后,將USB Key插入到電腦上,代碼簽名證書將自動導入到系統證書庫中。

開發者打開IE->IE右上角的配置圖標->選擇菜單中的[Internet選項]->選擇對話框中的[內容]頁->點擊內容頁里面的[證書]按鈕,就可以看到自己的代碼簽名證書,如圖2所示。代碼簽名證書使用準備工作結束。

圖2 查看代碼簽名證書

2.3.2 使用APKsign工具對Android應用簽名

APKsign是一個運行在PC平臺上的命令行程序,使用APKsign可以簡單方便地對開發者已經打包好的APK進行簽名,APK的簽名不受次數限制。開發者可以到進行免費下載APKsign工具。

3 安卓應用簽名展示方案

在以下情況下,需對應用程序的簽名進行驗證:應用商店上架前、安全應用軟件下載時、手機終端安裝時,在應用程序安裝后,用戶可以使用安全軟件或專用軟件隨時驗證應用簽名并查看結果。對應用程序簽名驗證后,需要以統一的標識進行展示,以提醒用戶該應用開發者身份是否經過CA認證。對于經過簽名的應用,展示信息至少應包括開發者、CA機構和簽名時間。

3.1 應用商店展示

3.1.1 應用商店上架時驗證流程

應用商店上架APP時,應驗證開發者提交APP的簽名信息,若APP的開發者是經第三方CA認證的開發者,應用商店須向用戶提示該APP的開發者經由第三方認證,并向用戶顯示APP簽名信息,并將統一標識放在應用商店醒目位置。若APP的開發者不是經第三方認證的開發者,應用商店不向用戶提示信息。

3.1.2 應用商店展示規范

應用商店APP應支持用戶查看應用軟件開發者是否經過第三方認證,并在軟件列表和軟件詳情頁,對經過開發者認證的APP進行標識,標識方式可參考圖3,可增加“開發者經合法CA機構實名認證”等描述文字,并具備向用戶顯示APP詳細簽名信息的功能。

此外,兩文獻雖在地位上對等,但實際內容和文體風格都存在較大的差別,按本文分析結果,可以大致分屬政府文件和備稿演講兩個類別,并不能因其相似的地位而混為一談。作為《政府工作報告》英譯本,其語體風格應與原文看齊一致。政治翻譯必須緊扣原文,不得任意增刪。[6](P20)而我國《政府工作報告》本身就具有政府文件至高無上的嚴肅性和正式性,而接近于備稿演講的《美國國情咨文》則需要有一定的演講特質,這也反映了中美兩國不同的政治文化。一味地強調通過翻譯上的策略來拉近二者的語體風格,縮小差異,筆者認為這將使得譯文脫離原文文本特征,從而丟失本應傳達的嚴肅性和正式性,以及中國特色的政治文化色彩。

圖3 應用商店標識展示

3.1.3 應用商店網站顯示規范

應用商店網站須在軟件列表和軟件詳情頁對第三方認證過的開發者的APP進行標識。應用程序在應用商店上架后,應用商店網站應支持用戶查看應用開發者是否通過第三方認證,并在軟件列表和軟件詳情頁,對經過開發者認證的APP進行標識,標識方式可參考圖4,可增加“開發者經合法CA機構實名認證”等描述文字,并具備向用戶顯示APP詳細簽名信息的功能。

圖4 應用商店網站標識展示

3.2 手機終端展示

用戶在安裝APP時,手機終端應驗證APP的簽名信息,若APP的開發者是經第三方CA認證的開發者,且在安裝過程中APP的簽名驗證正確、APP可正常安裝的情況下,手機終端須向用戶提示該APP的開發者經由第三方認證,并向用戶顯示APP簽名信息。若APP的開發者不是經第三方認證的開發者,手機終端不向用戶提示信息。移動智能終端需在應用安裝前和安裝后都能對應用進行驗簽,并顯示應用簽名信息。

3.2.1 應用安裝前終端驗簽要求(包含首次安裝及后續更新)

若應用未包含經第三方認證的簽名信息,且終端可成功讀取應用已有的自簽名信息,終端需將應用簽名信息明示用戶,并明確告知用戶該簽名未經CA認證(建議提示語:開發者未經合法CA機構實名認證),詢問用戶是否繼續安裝。

若應用包含經第三方認證的簽名信息,且終端可成功驗簽,終端需將應用簽名信息明示用戶,并提示用戶該簽名信息經由第三方認證(建議提示語:開發者經合法CA機構實名認證)。應用驗簽明示信息至少包含應用開發者、CA機構、簽名時間,如果簽名信息中包含該應用的流通渠道名稱/檢測機構名稱,也需明示給用戶查看。

若應用包含經第三方認證的簽名信息,在線驗簽得知該開發者證書已被吊銷,終端驗簽失敗,終端需提示用戶該應用存在風險(建議提示語:開發者證書已吊銷),詢問用戶是否繼續安裝。

終端應支持用戶查看每個已安裝的應用的簽名和相應的認證狀態,應用驗簽結果可分為已認證、未經認證和證書被吊銷。

終端向用戶明示已安裝應用的簽名信息,并以顯著方式提示用戶該應用開發者是否經由第三方認證,并告知相應認證結果。其中未經認證的開發者自簽名信息至少包含應用開發者名稱及證書有效期;經第三方認證的開發者的簽名信息至少包含開發者、CA機構、簽名時間,如果簽名信息中包含該應用的流通渠道名稱/檢測機構名稱,也需明示給用戶查看;開發者證書被吊銷應用的簽名信息至少包含開發者,簽名時間及證書吊銷時間。

3.3 移動安全軟件

3.3.1 安全軟件驗證流程

用戶在下載APP時,安全軟件須驗證APP的簽名信息,若APP的開發者是經第三方CA認證的開發者,安全軟件須向用戶提示該APP的開發者經由第三方認證,并具備向用戶顯示APP詳細簽名的功能。若APP的開發者不是經第三方認證的開發者,安全軟件不向用戶提示信息。

3.3.2 安全軟件展示規范

安全軟件在檢測到應用軟件下載或軟件安裝時,須對軟件開發者是否經過第三方開發者認證過的APP進行顯示。

若APP的開發者是經第三方認證的開發者,且在安裝過程中APP的簽名驗證正確、APP可正常安裝的情況下,安全軟件須向用戶提示該APP的開發者經由第三方認證,并具備向用戶顯示APP詳細簽名信息的功能。

若APP的開發者不是經第三方認證的開發者,安全軟件不向用戶提示信息。

顯示方式可通過“通知欄”方式完成,如圖5。當APP的開發者經過第三方認證時,該APP安裝成功后,安全軟件可在“通知欄”顯示“某APP開發者經合法CA機構實名認證”,用戶點擊該通知欄后可顯示該APP的具體簽名信息,并顯示認證該開發者的CA機構信息。

圖5 通知欄提示信息

安裝完應用程序后,安全軟件應支持用戶查看每個已安裝應用的簽名和應用開發者是否通過第三方認證,并在安全軟件的軟件列表頁面,如軟件管理、安全掃描等功能的頁面,對經過第三方認證的開發者的APP進行標識,標識方式可參考圖6,并具備向用戶顯示APP詳細簽名信息的功能。安全軟件應向用戶明示已安裝應用的簽名信息,其中未經認證的開發者自簽名信息至少包含應用開發者名稱及證書有效期;經第三方認證的簽名信息至少包含開發者、CA機構、簽名時間,如果簽名信息中包含該應用的流通渠道名稱/檢測機構名稱,也需明示給用戶查看;開發者證書被吊銷應用的簽名信息至少包含開發者,簽名時間及證書吊銷時間。

3.4 專用軟件

除上述幾個環節可以驗證APP簽名信息外,普通Android終端用戶還可以使用Trust Tracker追溯和驗證Android終端已經安裝的APP的簽名。Trust Tracker是一個免費的Android應用,能夠追溯并驗證Android應用簽名,使用它可以方便快速地查看用戶Android終端中已安裝應用的簽名情況。普通Android終端用戶可以到各大應用商店下載Trust Tracker,也可以到APKsign網站下載。

4 結束語

移動APP應用為人民的生活帶來了極大的便利,同時也隱藏著資費消耗、誘騙欺詐、信息竊取、惡意扣費等惡意行為,嚴重損害人民群眾的利益。為解決移動APP應用信息安全問題,建立安全可信的移動APP應用認證體系,基于數字證書,本文提出了一套移動APP應用第三方電子簽名和驗證體系,通過應用商店、移動安全軟件、手機終端等展示方式,可以方便用戶識別出經過第三方檢測證實為安全的移動APP應用,鼓勵用戶更多使用經過認證的移動APP應用,從而建立移動APP應用可信生態體系,凈化移動互聯網環境。

猜你喜歡
用戶信息
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
信息
建筑創作(2001年3期)2001-08-22 18:48:14
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
主站蜘蛛池模板: 一本一本大道香蕉久在线播放| 国产人成乱码视频免费观看| 高清亚洲欧美在线看| 福利姬国产精品一区在线| 黄色国产在线| 日本国产精品| 在线看片中文字幕| 中文字幕亚洲乱码熟女1区2区| 国产美女在线免费观看| 亚洲妓女综合网995久久| 亚洲毛片在线看| 色婷婷亚洲十月十月色天| 熟女日韩精品2区| 免费国产一级 片内射老| 国产精品污视频| 四虎在线高清无码| 国产一级视频久久| 国产经典三级在线| 久久窝窝国产精品午夜看片| 黄色网在线| 91精品国产丝袜| 婷婷五月在线视频| a级毛片在线免费| 国产亚洲视频中文字幕视频| 国产在线无码一区二区三区| 国产无码精品在线播放| 亚洲美女久久| 一区二区三区在线不卡免费| 国产成人AV男人的天堂| 美女高潮全身流白浆福利区| 亚洲一区二区成人| 色香蕉影院| 免费看的一级毛片| 久久99精品久久久久纯品| 激情乱人伦| 久久成人免费| 中国一级特黄大片在线观看| 精品视频第一页| 色播五月婷婷| 亚洲人免费视频| 国产亚洲成AⅤ人片在线观看| 国产精品视频导航| 亚洲欧美另类中文字幕| 亚洲综合天堂网| 亚洲欧洲日产国产无码AV| 青青草综合网| 国产成人精品综合| 国产成人无码Av在线播放无广告| 亚洲综合色婷婷| 国产女人喷水视频| 免费人成黄页在线观看国产| 久久久久久久久18禁秘| 免费三A级毛片视频| 精品国产一区二区三区在线观看| 欧美成人精品高清在线下载| 五月激情婷婷综合| 国产在线自乱拍播放| 乱人伦视频中文字幕在线| 亚洲国产成人在线| 全午夜免费一级毛片| 亚洲大学生视频在线播放| 99re热精品视频国产免费| 日韩精品欧美国产在线| 国产免费精彩视频| 2020国产精品视频| 久青草网站| 欧美色99| 亚洲一区二区在线无码| 福利视频一区| 亚洲人免费视频| 欧美性爱精品一区二区三区 | 亚洲综合经典在线一区二区| 国内老司机精品视频在线播出| 第一页亚洲| 国产亚洲欧美日韩在线一区二区三区| 五月婷婷丁香综合| 国产又色又刺激高潮免费看| 色综合激情网| 亚洲开心婷婷中文字幕| 亚洲成肉网| 亚洲国产成人精品一二区| 欧美精品黑人粗大|