“陆金所” 之移动应用体检报告

本文涉及的产品
密钥管理服务KMS,1000个密钥,100个凭据,1个月
简介:

应用本次体检得分(69)分!

1,前言:

We are Mr Bug、 We are App Bug Hunter !!!

2,目的:

本次活动目的是为了用评分的形式,通过:安全、性能、稳定三个方面去检测评估一款APP,为此还单独组建了一个的项目组一起协作攻破各项难点,覆盖各项检查点

3,活动简介:

主刀医生:Mr Bug项目团队

发起时间:9月25日

 发起方:毛里求斯

体检目标: 陆金所 V 2.8.1

 体健项: 性能,安全,稳定

4,评分规则:

 分为三块: 安全、 性能 、 稳定

 权重分别为: 40% 、30% 、30%

 三个模块下的子节点分数平均分配。

 每一模块下的子节点的总分根据测试过程评估以及结合发现问题严重程度两个维度进行单项评分!最后以每一项的最终得分的总分为本次体检的最终成绩。

- -安全标准:

网络传输数据均需要经过加密和校验,不能获取有效信息或伪造数据重要类型的网络数据均经过加密和进行校验

涉及敏感数据外其他数据都必须加密

需要通过 https 传输。不能单单只靠最基本的认证手段(如 token)

所有数据明文传输,需加密或认证。所有数据均不能去伪造

数据库不能通过简单的一些入侵方式破解

数据需要加密,且不能使用通用的、已可被破解的加密方式(如 md5)

数据/数据库不能存储任何明文敏感信息

本地缓存中不能存储部分敏感信息

- 性能标准:

重绘标准:3x和4x的页面不超过1/3

耗电量:一小时不超过300mAh

内存:不超过80M

流量:页面消耗不大于200KB

内存抖动:不出现内存抖动的现象,横向评比抖动的频率,如果其他App在该功能点不抖动或者抖动经过优化,说明待测App有问题

内存泄漏:不出现内存泄漏现象

首页场景加载-冷启动(全新安装,未登录,点击图标至手势密码界面+进入首页所有元素加载耗时) 6s

首页场景加载-热启动(非全新安装,已登录,点击图标至手势密码界面+进入首页所有元素加载耗时)3s

其他一般普通场景操作标准3s

- 其他体验标准:

在测试过程中无明显crash,卡顿,等体验问题!

持续运行monkey测试发生异常概率高于(异常次数/模拟事件数) 10000分之7

5,评估图表:

6,BugList:

7,结论:

- 安全:-

1 ,没有任何重打包方面的检测,存在被重打包然后加入恶意代码的风险。

2 ,网络数据包没有防伪造检测,能通过抓包的方式获取到用户数据包并进行篡改

3、客户端无壳无第三方加固,apk可被直接反编译,得到相对完整的源码;

4、由于无壳无加固,反编译的源码可被植入恶意代码或第三方广告(如下图),并进行二次打包上架

5、日志部分肉眼检查,未发现特别敏感的信息。

- 性能:

1,资源消耗方面,手势密码界面的内存有优化的地方,常驻内存较大。

2,主页、投资理财页面、我的账户页面等布局有很严重的重绘现象,这样会造成界面加载时间过长。

3,与微信扫描二维码功能的内存情况进行比较,很明显陆金所使用二维码扫描功能时内存出现了比较严重的抖动,算法需要优化。

4 ,每次启动,普遍耗时4S以上,并且基本不跟网络相关,跟其他的APP相比,明显略长。

5 ,在网络情况良好(宽带,4G情况),响应表现不错。但是在网络情况差(2G)时,耗时成几倍增加,应该是没有对这种情况做优化。

- 稳定:

1, 通过使用Monkey和自动化脚本模拟50万以上的随机事件通过事件数/异常数计算异常概率为3/10000。

2,通过用Monkey脚本时间间隔时间1s左右持续执行12小时左右未发现异常。


相关文章
|
5月前
产科管理信息系统源码:产科电子病历、高危孕产妇五色管理系统源码 孕产妇健康管理信息平台源码
高危预产妇五色管理通过智能高危评分,形成高危孕产妇管理队列,分级选后针对高危评分的分级实行五色管理、对不同级别的,高危孕妇做分类管理,追踪提醒。
39 1
产科管理信息系统源码:产科电子病历、高危孕产妇五色管理系统源码 孕产妇健康管理信息平台源码
|
1月前
|
数据挖掘 UED
CRM系统用户满意度调查:哪些品牌最受欢迎
随着国内CRM市场的快速发展,众多厂商推出了各具特色的产品。为了帮助企业选择最适合的解决方案,我们进行了用户满意度调查,涵盖系统的功能、易用性、性价比、支持服务等多个维度。调查显示,纷享销客、Zoho CRM、Salesforce、HubSpot CRM等品牌表现突出,赢得了用户的广泛认可。这些品牌凭借强大的功能、灵活的定制化选项和优秀的用户体验,满足了不同规模和行业企业的需求。
|
6月前
|
人工智能 自然语言处理 搜索推荐
关于代购系统带来的便利性的研究报告
**摘要:** 代购系统研究报告揭示了其在跨越地域限制、提供多样化商品、节省消费者时间和成本方面的显著便利性。该系统通过商品展示、订单管理等功能,实现全球化购物。用户反馈显示高满意度,但也存在物流延迟和商品质量顾虑。代购系统促进了跨境消费,改变了消费观念,并带动相关产业。面对法规挑战和市场竞争,未来将倚重技术创新和服务升级以实现规范化发展。
|
7月前
|
数据可视化 数据挖掘
大学生外卖市场需求状况调查数据可视化报告
大学生外卖市场需求状况调查数据可视化报告
|
7月前
|
人工智能 安全 API
瑞数信息正式发布《2023 Bots自动化威胁报告》
随着Bots自动化工具成为网络攻击常态手法,Bots自动化威胁防护已成为企业防御体系的标配。
194 1
瑞数信息正式发布《2023 Bots自动化威胁报告》
|
7月前
|
安全 PHP 数据安全/隐私保护
PHP语言B/S医院不良事件报告系统源码
PDCA持续改进,提升医院管理品质 不良事件管理系统,辅助医院进行医疗质量持续改进,例如形成规范完善的不良事件上报机制,提升事件处理的反馈效率,以及通过人、机、料、法、环五个维度对事件因素进行分析,形成事件的整改闭环管理,也能针对某些重点不良事件进行改进,防止严重医疗安全事故再次出现,有效提升医院质量管理品质和医院竞争力。
94 1
|
7月前
|
存储 监控 安全
医院安全(不良)事件管理系统源码 B/S
医院安全(不良)事件管理系统采用无责的、自愿的填报不良事件方式,有效地减轻医护人员的思想压力,实现以事件为主要对象,可以自动、及时、实际地反应医院的安全、不良、近失事件的情况,更好地掌握不良事件的发生趋势,为及时采取适当的管理措施和流程、制度改进提供了良好的量化依据。系统通过汇集不同类型事件的报告,从中分析出医院内部潜在的问题和风险,将发生的事故降到最低,从而保证病人安全和医护人员安全。
60 0
|
7月前
|
安全 数据挖掘
提升医院安全的关键利器——医院安全(不良)事件报告系统源码
提升医院安全的关键利器——医院安全(不良)事件报告系统源码
80 0
|
7月前
|
安全 BI
大型医院安全(不良)事件报告系统源码(支持二次开发)
大型医院安全(不良)事件报告系统源码(支持二次开发)
66 0
|
7月前
|
安全 PHP 数据安全/隐私保护
【PHP语言】医院安全(不良)事件报告系统源码
【PHP语言】医院安全(不良)事件报告系统源码
126 0