ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

2026软考信息安全工程师备考-安卓安全

2026软考信息安全工程师备考-安卓安全 教程补充Android Dangerous 权限组速查表中文组名英文组名核心权限英文中文含义1. 短信SMSSEND_SMS发送短信RECEIVE_SMS接收短信READ_SMS读取短信RECEIVE_WAP_PUSH接收 WAP Push 消息RECEIVE_MMS接收彩信2. 存储STORAGEREAD_EXTERNAL_STORAGE读取外部存储WRITE_EXTERNAL_STORAGE写入外部存储3. 联系人CONTACTSREAD_CONTACTS读取联系人WRITE_CONTACTS写入联系人GET_ACCOUNTS访问账户列表4. 手机PHONEREAD_PHONE_STATE读取手机状态CALL_PHONE拨打电话READ_CALL_LOG读取通话记录WRITE_CALL_LOG写入通话记录ADD_VOICEMAIL添加语音信箱USE_SIP使用 SIP 网络电话PROCESS_OUTGOING_CALLS处理呼出电话5. 日历CALENDARREAD_CALENDAR读取日历WRITE_CALENDAR写入日历6. 相机CAMERACAMERA访问摄像头7. 位置LOCATIONACCESS_FINE_LOCATION精准位置ACCESS_COARSE_LOCATION大致位置ACCESS_BACKGROUND_LOCATION后台位置Android 108. 传感器SENSORSBODY_SENSORS身体传感器9. 麦克风MICROPHONERECORD_AUDIO录音权限声明uses-permissionApp 想用系统功能定位、录音、读短信必须在 AndroidManifest.xml 里提前“报备”。不报备运行时直接崩溃。uses-permission android:nameandroid.permission.ACCESS_FINE_LOCATION / uses-permission android:nameandroid.permission.READ_SMS /应用申请了 READ_SMS 但功能是打车是否合理答案不合理属于过度申请简述 uses-permission 的作用。答案声明应用需要申请的权限系统在安装或运行时据此授予自定义权限permission 标签App 自己造一个权限用来保护自己的组件。别的 App 想访问必须先申请这个权限。!-- signature只有同签名的 App 才能申请最安全 -- permission android:namecom.example.ridehailing.permission.ACCESS_DRIVER_INFO android:label访问司机信息权限 android:description允许应用读取司机个人信息 android:protectionLevelsignature / !-- dangerous需要用户手动弹窗授权 -- permission android:namecom.example.ridehailing.permission.ACCESS_RIDE_HISTORY android:label访问行程历史权限 android:description允许应用读取用户历史行程数据 android:protectionLeveldangerous /protectionLevel 有哪些取值normal、dangerous、signature、signatureOrSystemsignature 级别的权限用户可以在设置里手动授予吗答案不能只有同签名应用才能拿到signature 和 dangerous 的区别答案signature 同签名自动授予dangerous 需用户弹窗确认四大组件注册核心就两个属性exported 和 permission。Activity!-- 主 Activityexportedtrue允许外部启动 -- activity android:name.ui.MainActivity android:exportedtrue android:launchModesingleTop android:screenOrientationportrait intent-filter action android:nameandroid.intent.action.MAIN / category android:nameandroid.intent.category.LAUNCHER / /intent-filter /activity !-- 受保护的 Activity需要权限才能访问 -- activity android:name.ui.DriverDetailActivity android:exportedtrue android:permissioncom.example.ridehailing.permission.ACCESS_DRIVER_INFO intent-filter action android:namecom.example.ridehailing.action.VIEW_DRIVER / category android:nameandroid.intent.category.DEFAULT / /intent-filter /activity问 exportedtrue 意味着什么答案其他应用可以启动这个 Activity问 android:permission 加在 Activity 上有什么用答案限制只有申请了该权限的应用才能启动它Service!-- 不导出仅应用内部使用 -- service android:name.service.LocationTrackingService android:exportedfalse android:process:remote / !-- 受保护的服务需要签名权限才能访问 -- service android:name.service.AdminService android:exportedtrue android:permissioncom.example.ridehailing.permission.ACCESS_RIDE_HISTORY /Content Providerprovider android:name.provider.RideDataProvider android:authoritiescom.example.ridehailing.provider android:exportedtrue android:readPermissioncom.example.ridehailing.permission.ACCESS_RIDE_HISTORY android:writePermissioncom.example.ridehailing.permission.ACCESS_DRIVER_INFO android:grantUriPermissionstrue path-permission android:path/passenger android:readPermissionandroid.permission.ACCESS_FINE_LOCATION / /provider问 Provider 最容易导致什么漏洞答案SQL 注入、信息泄露问 readPermission 和 writePermission 的区别答案分别控制读和写的权限问 path-permission 有什么用答案细化到具体路径的权限控制问 grantUriPermissions 是什么答案允许临时授权某个 URI 给其他应用Broadcast Receiver!-- 短信接收器高优先级可能拦截短信 -- receiver android:name.receiver.SmsReceiver android:exportedtrue android:permissionandroid.permission.BROADCAST_SMS intent-filter android:priority1000 action android:nameandroid.provider.Telephony.SMS_RECEIVED / /intent-filter /receiver !-- 开机自启动 -- receiver android:name.receiver.BootReceiver android:exportedtrue intent-filter action android:nameandroid.intent.action.BOOT_COMPLETED / /intent-filter /receiver问 priority1000 有什么用答案提高优先级可能先于系统或其他应用收到广播存在拦截风险问 BOOT_COMPLETED 广播常被用来做什么答案开机自启动恶意软件常用问 Receiver 的 exportedtrue 有什么风险答案外部应用可以发送广播触发它备份属性allowBackupandroid:allowBackuptrue 表示允许通过 ADB 备份应用数据。application android:allowBackuptrue android:backupInForegroundtrue android:debuggablefalse meta-data android:namecom.google.android.geo.API_KEY android:valueAIzaSyABCDEFGHIJKLMNOPQRSTUVWXYZ / /application问 allowBackuptrue 有什么风险答案攻击者可通过 ADB 备份应用数据导致敏感信息泄露问 debuggable 发布版本应该设为什么答案false问 meta-data 里硬编码 API KEY 有什么问题答案敏感信息泄露可被逆向提取SDK 版本声明uses-sdkuses-sdk android:minSdkVersion24 android:targetSdkVersion33 android:maxSdkVersion34 /问 minSdkVersion 和 targetSdkVersion 的区别答案minSdkVersion最低支持的 Android 版本低于这个版本装不上。targetSdkVersion目标版本决定应用运行时触发哪些系统安全机制。问 targetSdkVersion 太低有什么风险答案无法触发新版系统的安全机制如 Android 6.0 动态权限、Android 12 强制 exported 声明系统特征需求uses-featureuses-feature android:nameandroid.hardware.location.gps android:requiredtrue / uses-feature android:nameandroid.hardware.camera android:requiredfalse /问 requiredtrue 和 requiredfalse 的区别答案true必须有该硬件否则无法安装。false没有也能装但功能可能受限。问打车软件为什么 GPS 要设 requiredtrue答案核心功能依赖 GPS没有 GPS 无法使用2021年 试题四阅读下列说明和图回答问题1至问题4将解答填入答题纸的对应栏内。【说明】近期按照网络安全审查工作安排国家网信办会同公安部、国家安全部、自然资源部、交通运输部、税务总局、市场监管总局等部门联合进驻某出行科技有限公司开展网络安全审查移动APP安全检测和个人数据安全再次成为关注焦点。【问题1】4分为保护Android系统及应用终端平台安全Android系统在内核层、系统运行层、应用框架层以及应用程序层采取了相应的安全措施以尽可能地保护移动用户数据、应用程序和设备安全。在Android系统提供的安全措施中有安全沙箱、应用程序签名机制、权限声明机制、地址空间布局随机化等请将上述四种安全措施按照其所在层次填入表4-1的空1-4。表4-1 Android系统安全系统结构层次安全措施应用程序层1应用框架层2系统运行层3内核层4答案(1)权 限 声 明 机 制 (2)应 用 程 序 签 名 机 制 (3)安 全 沙 箱 (4)地 址 空 间 布 局 随 机 化【问题2】6分Android系统通过AndroidManifest.xml文件来声明应用程序的权限信息。1Android系统权限声明使用的配置文件名称是什么答案AndroidManifest.xml2Android 系 统 定 义 的 权 限 组 包 括 CALENDAR、 CAMERA、 CONTACTS、 LOCATION、 MICROPHONE、 PHONE、 SENSORS SMS、 STORAGE.按 照 《 信 息 安 全 技 术 移 动 互 联 网 应 用 程 序 (App)收 集 个 人 信 息基 本 规 范 》 运 行 在 Android9.0 系 统 中 提 供 网 络 约 车 服 务 的 某 出 行 App 可 以 有 的 最 小 必 要 权 限是 以 上 权 限 组 的 哪 几 个 答案“网约车最小必位置LOCATION加手机PHONE。”存储、麦克风、短信、相机、通讯录统统不是最小必要。3假 如 有 移 动 应 用 A 提 供 了 AService 服 务 对 应 的 权 限 描 述 如 下 permission android:nameUSER_INFO android:labelread user information android:descriptionget user information android:ProtectionLevelsignature / service android:namecom.demo.AService android:exportedtrue android:permissioncom.demo.permission.USER_INFO /service如 果 其 他 应 用 B 要 访 问 该 服 务 应 该 申 明 使 用 该 服 务 将 以 下 申 明 语 句 补 充 完 整 。11.________android:namecom.demo. AService答案service解析如果其他应用 B 要访问应用 A 的 com.demo.AService必须在它自己的 AndroidManifest.xml 里声明使用这个服务。【问题3】3分Android系统提供了丰富的组件包括Activity、Service、Broadcast Receiver、Content Providers等。如果组件使用不当可能会引入安全风险请将上述组件填入对应的攻击场景中。1目录遍历攻击______ 2界面劫持攻击______ 3短信拦截攻击______答案1目录遍历攻击Content Providers内容提供者2界面劫持攻击Activities活动3短信拦截攻击Broadcast Receiver广播接收器解析组件常见攻击Activity界面劫持、Activity 暴露、Intent 重定向ServiceService 暴露、权限提升、后台驻留Broadcast Receiver短信拦截、广播伪造、开机自启动Content Provider目录遍历、SQL 注入、信息泄露【问题4】2分移 动 终 端 设 备 常 见 的 数 据 存 储 方 式 包 括 ① SharedPreferences② 文 件 存 储 ③ SQLite 数 据 库 ④ ContentProvider ⑤ 网 络 存 储 。从 以 上 5 种 方 式 中 选 出 Android 系 统 支 持 的 数 据 存 储 方 式 给 出 对 应 存 储 方 式 的 编 号 。答案① ② ③ ④ ⑤解析编号存储方式英文本质适用场景①共享偏好SharedPreferencesXML 键值对简单配置、登录状态②文件存储File文件内部/外部大量数据、图片、日志③数据库SQLite轻量级关系型数据库结构化数据、聊天记录④内容提供者Content Provider跨应用数据共享接口通讯录、短信、媒体库⑤网络存储Network Storage远程服务器云同步、备份2023年APP打包后的格式答案APKAndroid Package。是否可以用zip扩展名进行替换并进行解压答案可以APK 本质就是一个 ZIP 格式的压缩包把 .apk 改成 .zip 后用解压软件就能看到里面的文件结构。打包后的文件包括文件/目录作用assets/静态资源文件如 HTML、音频、数据库lib/库文件.so文件C/C 编译产物META-INF/签名文件MANIFEST.MF、CERT.SF、CERT.RSAres/编译后的资源文件AndroidManifest.xml配置清单文件二进制格式classes.dex核心代码文件Dalvik 字节码resources.arsc资源映射文件地图导航类软件最小必要权限答案位置权限保护 APP 安全性的措施包含以下哪几项A. 防反编译 B. 地址空间布局随机化 C. 防调试 D. 防篡改 E. 防窃取答案A、B、C、D、E 全选。解析A. 防反编译代码混淆ProGuard、DEX 加密。B. 地址空间布局随机化ASLR系统级安全机制防止内存攻击。C. 防调试检测调试器、反调试技术。D. 防篡改签名校验、完整性校验。E. 防窃取数据加密、加固。APP组件Activity、Service、Content Provider、BroadcastReceiver。填空android:[(1)]true答案exported解析android:exportedtrue 表示该 Activity 可以被外部应用启动。哪个组件导致敏感信息泄露、SQL 注入答案Content Provider内容提供者解析Content Provider 用于跨应用共享数据如果未加权限保护或未校验 URI容易导致目录遍历、SQL 注入、信息泄露。protectionLevelsignature 除了 signature 以外还有哪两种保护等级答案normal、dangerous解析Android 权限的四种保护级别normal低风险安装即授予。dangerous高风险需用户动态授权。signature只有同签名的应用才能申请。signatureOrSystem系统级或同签名应用才能申请旧版。完善权限申请(4) android:namecom.littlejerk.sample.permission.WEB/答案uses-permission解析申请权限的标签是 uses-permission不是 permission。permission 是定义权限uses-permission 是申请权限。
返回列表