- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
最近安全团队通知我内存中存储了敏感数据/密码。
对于密码输入,我使用 TextInput onChangeText 在将密码字符串传递给 API 服务负载(带有密码字符串的对象)以对用户进行身份验证之前对其进行设置状态。与 redux 和 redux thunk 一起使用。
安全团队建议将字符串更改为字符数组。我不知道该怎么做,因为最后我仍然需要将密码字符串传递给 API 负载,因此敏感的密码字符串仍将存储在内存中。另一个建议是加密字符串,甚至可以在内存中执行此操作吗?我在发送 API 调用之前对其进行了加密,但我不确定如何在内存中对其进行加密。
为了检测内存中的字符串,我使用带有 fridump 的越狱 iPhone 来转储内存,并使用它和 -s 标志将字符串提取到文本文件中。
最佳答案
首先,关于“安全问题”的几句话。这里的警告是,密码在用户输入后,显然包含在设备内存中(甚至不像另一个答案所建议的那样在磁盘上,而是在内存中)。由于 Javascript 在 JSC 中运行,JSC 基本上是一个 C++ 程序,因此应用程序在操作时创建的 JS 字符串存储在堆中 - 所有原始数据所在的内存部分。为简单起见,当您输入“hello world”作为密码时,“hello world”字符串将被创建并作为一个整体存储在该堆的某个地方。当您转储设备内存时,您可以扫描它以查找 hello world
您刚刚输入的序列并得出结论,如果您发现该应用程序“不安全”
这是一个真正的安全问题吗?我不认为这是一个,因为如果入侵者可以访问另一个用户的设备内存以“读取未加密的密码”,那么他甚至不需要这样做,因为有更简单的方法来窃取该密码(记录例如,屏幕、触摸、键盘敲击或网络流量)。大多数应用程序从不关心这种事情,因为大多数安全性(在这种情况下是内存安全)通常由操作系统处理(例如,通过确保一个进程不能那么容易地读取另一个进程内存) .这些安全准则通常适用于不在移动设备上运行而是在 ATM 或服务器上运行的较低级别的程序,在这些程序中存在入侵者物理插入设备并在未引起注意的情况下转储内存的实际风险。
让我们讨论您如何仍然可以避免这种所谓的漏洞以满足您的安全团队。最简单的方法之一是,不是将密码存储在单个字符串中,而是将其存储在数组中,而不是 hello world
(堆中的单个字符串)您有 ["h", "e", "l", "l", "o", " ", "w", "o", "r", "l", "d"]
(9 个不同的单字母字符串(在其他语言中称为“字符”)随机存储在堆中的某个位置,其中一个数组对象包含对每个字符串的引用)。现在,如果您转储您的内存,您将无法在其中找到您的初始密码,因为它散落在各处。你如何在 React Native 中实现它?使用数组代替以字符串形式将密码存储在状态中的某处。在 onChangeText 从该数组追加或删除项目时,避免将整个字符串连接在一起,直到您确实需要将其发送到服务器。为了让星号正确出现在您的 TextInput 中,您可以创建一个假字符串,因为无论如何它都会被屏蔽掉,并且您唯一关心的只是该数组的长度,因此您可以在其中绘制相同数量的星号文字编辑。当然,最后连接整个字符串是(几乎)不可避免的,因为您仍然需要将其发送到服务器,但是该字符串的窗口应该相对较短 - 从构造请求并将其发送到 GC(垃圾收集器) ) 清除字符串,因为对它的引用(您在其中保存字符串的变量)超出范围并且不再可访问
Memory Management on MDN
关于react-native - 如何处理内存中的 React Native 敏感字符串信息,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/60663811/
问题是,当用户回复彼此的帖子时,我必须这样做: margin-left:40px; 对于 1 级深度 react margin-left:80px; 对于 2 层深等 但是我想让 react div
我试图弄清楚如何将 React Router 与 React VR 连接起来。 首先,我应该使用 react-router dom/native ?目前尚不清楚,因为 React VR 构建在 Rea
我是 React 或一般编码背景的新手。我不确定这些陈述之间有什么区别 import * as react from 'react' 和 import react from 'react' 提前致谢!
我正在使用最新的稳定版本的 react、react-native、react-test-renderer、react-dom。 然而,react-native 依赖于 react@16.0.0-alp
是否 react 原生 应用程序开发可以通过软件架构实现,例如 MVC、MVP、MVVM ? 谢谢你。 最佳答案 是的。 React Native 只是你提到的那些软件设计模式中的“V”。如果你考虑其
您好我正在尝试在我的导航器右按钮中绑定(bind)一个功能, 但它给出了错误。 这是我的代码: import React, { Component } from 'react'; import Ico
我使用react native创建了一个应用程序,我正在尝试生成apk。在http://facebook.github.io/react-native/docs/signed-apk-android.
1 [我尝试将分页的 z-index 更改为 0,但没有成功] 这是我的codesandbox的链接:请检查最后一个选择下拉列表,它位于分页后面。 https://codesandbox.io/s/j
我注意到 React 可以这样导入: import * as React from 'react'; ...或者像这样: import React from 'react'; 第一个导入 react
我是 react-native 的新手。我正在使用 React Native Paper 为所有屏幕提供主题。我也在使用 react 导航堆栈导航器和抽屉导航器。首先,对于导航,论文主题在导航组件中不
我有一个使用 Ignite CLI 创建的 React Native 应用程序.我正在尝试将 TabNavigator 与 React Navigation 结合使用,但我似乎无法弄清楚如何将数据从一
我正在尝试在我的 React 应用程序中进行快照测试。我已经在使用 react-testing-library 进行一般的单元测试。然而,对于快照测试,我在网上看到了不同的方法,要么使用 react-
我正在使用 react-native 构建跨平台 native 应用程序,并使用 react-navigation 在屏幕之间导航和使用 redux 管理导航状态。当我嵌套导航器时会出现问题。 例如,
由于分页和 React Native Navigation,我面临着一种复杂的问题。 单击具有类别列表的抽屉,它们都将转到屏幕 问题陈述: 当我随机点击类别时,一切正常。但是,在分页过程中遇到问题。假
这是我的抽屉导航: const DashboardStack = StackNavigator({ Dashboard: { screen: Dashboard
尝试构建 react-native android 应用程序但出现以下错误 info Running jetifier to migrate libraries to AndroidX. You ca
我目前正在一个应用程序中实现 React Router v.4,我也在其中使用 Webpack 进行捆绑。在我的 webpack 配置中,我将 React、ReactDOM 和 React-route
我正在使用 React.children 渲染一些带有 react router 的子路由(对于某个主路由下的所有子路由。 这对我来说一直很好,但是我之前正在解构传递给 children 的 Prop
当我运行 React 应用程序时,它显示 export 'React'(导入为 'React')在 'react' 中找不到。所有页面错误 see image here . 最佳答案 根据图像中的错误
当我使用这个例子在我的应用程序上实现 Image-slider 时,我遇到了这个错误。 import React,{Component} from 'react' import {View,T
我是一名优秀的程序员,十分优秀!