OWASP MASTG项目:Android键盘缓存安全测试指南
2025-05-19 23:59:42作者:郦嵘贵Just
键盘缓存的安全风险
在Android应用开发中,键盘缓存是一个容易被忽视但潜在风险较高的安全特性。默认情况下,Android系统会记录用户在文本输入框中输入的内容,以便下次输入相似内容时提供自动补全建议。虽然这提升了用户体验,但对于处理敏感信息的应用(如银行、医疗类应用)来说,这种缓存机制可能导致用户隐私数据泄露。
测试目标与方法
MASTG-TEST-0006测试项的核心目标是验证应用是否正确地禁用了键盘缓存功能,特别是对于包含敏感信息的输入字段。测试人员需要检查以下关键点:
-
输入字段属性检查:通过检查布局XML文件或运行时UI分析,确认敏感输入字段是否设置了正确的属性来禁用缓存。
-
实际行为验证:通过实际操作验证键盘缓存是否确实被禁用,而不仅仅是检查代码声明。
详细测试步骤
静态代码分析
对于使用XML布局的应用,检查敏感输入字段(如密码框、信用卡号输入框等)是否包含以下属性:
android:inputType="textNoSuggestions"
或者更严格的设置:
android:inputType="textFilter"
对于动态创建的输入字段,检查Java/Kotlin代码中是否调用了相应方法:
editText.setInputType(InputType.TYPE_TEXT_FLAG_NO_SUGGESTIONS);
动态行为测试
- 在目标应用的敏感输入字段中输入测试内容
- 退出当前输入界面
- 重新进入相同输入字段,观察键盘是否显示之前的输入建议
- 尝试在不同输入字段中输入相似内容,验证建议是否出现
进阶测试技巧
- 使用Android Studio的Layout Inspector工具实时查看输入字段属性
- 对于WebView中的输入字段,检查是否设置了
autocomplete="off"属性 - 验证自定义输入控件是否正确处理了缓存行为
常见问题与解决方案
开发人员常犯的错误包括:
-
仅在前端禁用缓存:只在客户端禁用缓存是不够的,服务端也应验证输入数据的合法性。
-
混淆输入类型:将密码字段错误地设置为普通文本类型,导致缓存生效。
-
自定义控件遗漏:在自定义输入控件中忘记实现缓存禁用逻辑。
最佳实践建议
- 对所有可能涉及敏感信息的输入字段统一禁用缓存
- 在应用安全策略文档中明确键盘缓存处理规范
- 定期进行渗透测试验证缓存控制的有效性
- 考虑使用安全键盘替代系统键盘以增强安全性
测试工具推荐
- Android Studio Layout Inspector - 用于分析运行时UI组件属性
- ADB命令工具 - 用于提取和分析应用布局文件
- 自动化测试框架 - 如Appium可用于编写自动化测试脚本验证缓存行为
通过全面实施这些测试方法和最佳实践,可以显著降低因键盘缓存导致的数据泄露风险,确保应用符合OWASP MASVS存储安全要求。
登录后查看全文
热门项目推荐
相关项目推荐
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust0194
cann-learning-hubCANN 学习中心仓,支持在线互动运行、边学边练,提供教程、示例与优化方案,一站式助力昇腾开发者快速上手。Jupyter Notebook0123
MiMo-V2.5-Pro-FP4-DFlashMiMo-V2.5-Pro-FP4-DFlash 是驱动 MiMo-V2.5-Pro-UltraSpeed 的底层模型: FP4 量化骨干网络:对 MoE 专家采用 MXFP4 量化,同时保持模型其他部分的更高精度,在几乎无损质量的前提下,显著减小模型体积并降低内存带宽压力。 BF16 DFlash 草稿生成器:用于块扩散推测解码,每次前向传播可生成一整个块的 tokens,并让骨干网络一步完成验证。 两者协同作用,既降低了每参数的位宽,又减少了骨干网络前向传播的次数,而这两者正是万亿参数模型解码过程中的两大主要成本来源。Python00
JoyAI-EchoJoyAI-Echo,这是一个独立的、仅用于推理的版本,旨在实现分钟级多镜头音视频生成。它采用了经过蒸馏的DMD生成器、配对的跨模态记忆以及故事级别的一致性。其性能的核心在于,一个跨模态视听记忆库能够在长达五分钟的视频中保持角色外观和语音音色的一致性。同时,一个训练后处理流程将基于记忆的强化学习与分布匹配蒸馏相结合,实现了7.5倍的速度提升,显著增强了视觉质量和对齐效果。00
AstrBot✨ 易上手的多平台 LLM 聊天机器人及开发框架 ✨ 平台支持 QQ、QQ频道、Telegram、微信、企微、飞书 | OpenAI、DeepSeek、Gemini、硅基流动、月之暗面、Ollama、OneAPI、Dify 等。附带 WebUI。Python05
handy-ollama动手学Ollama,CPU玩转大模型部署,在线阅读地址:https://datawhalechina.github.io/handy-ollama/Jupyter Notebook07
热门内容推荐
最新内容推荐
项目优选
收起
暂无描述
Dockerfile
766
5 K
本项目是CANN提供的transformer类大模型算子库,实现网络在NPU上加速计算。
C++
857
1.94 K
本项目是CANN提供的神经网络类计算算子库,实现网络在NPU上加速计算。
C++
685
1.35 K
Ascend Extension for PyTorch
Python
721
892
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
457
446
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
1.08 K
1.11 K
本仓库是 Flutter SDK 与 Flutter Engine 的 OpenHarmony 适配版本,由 CPF-Flutter 团队维护。开发者可使用熟悉的 Flutter 技术栈开发 OpenHarmony 应用,3.35.7 及以后的适配版本可基于本仓库源码构建支持 OpenHarmony 的 Flutter Engine。
Dart
1.01 K
262
CANNBot 是面向 CANN 开发的用于提升开发效率的系列智能体,本仓库为其提供可复用的 Skills 模块。
Python
1 K
619
openJiuwen agent-studio提供零码、低码可视化开发和工作流编排,模型、知识库、插件等各资源管理能力
TSX
2.99 K
637
华为昇腾面向大规模分布式训练的多模态大模型套件,支撑多模态生成、多模态理解。
Python
152
254