网页转app 网站 程序 APP 安全监测 建设

极光统计极光推送,华为推送小米推送,oppo推送官方渠道无需交费赠送小程序打包和价值1200元400电话/年,详情询问客服

系统版本:IOS8.0 及以上版本、Android4.2及以上版本、微信小程序

  • 支持:登录,分享支付功能

  • 自主在线编辑,不限生成次数
    生成正式版本后提示用户升级

可分享到微信/微博/QQ
单图,多图,视频,音频,普通等分享模式

支持微信/微博/QQ登录

支持微信/支付宝/苹果三种支付

App集成独立的播放器

回调上层不用重新加载页面

图片/视频多选与单选上传

集成官方渠噵无需二次购买服务

安卓支持原生内核和腾讯x5

原生菜单栏/导航栏/侧边栏等

原生GPS,不用每次提示用户权限

支持中/英/法等任一语言

禁止用户截屏与截屏监控

安卓手机物理按键的监控

读取当前网络/网络变化提示

根据网址提前加载当前窗口原生组件

设置启动页覆盖网页转app加载

  • 是的App为纯原生开发。

  • 2、如何把App安装到手机上

    扫二维码或App证书配置项内查看下载联接复制到手机上。

  • 3、如何在应用市场上搜索到制作的App

    要仩传到对应的应用市场后才可以搜到。

  • 4、生成的App可以直接安装吗

    安卓可以直接安装,苹果因IOS系统限制不能直接安装

  • 5、如何上传应用市場?

    注册应用市场开发者认证后按要求上传资料,提交审核通过

  • 6、苹果提示“无法下载App”,图标灰色不显示图片

    IOS系统限制无法直接咹装生成App,得有对应的证书才可以安装

  • 7、用浏览器下载提示“未知来源”或病毒提示的警告?

    手机对浏览器下载会提示其它渠道不会提示,如QQ

  • 8、如何苹果直接可以安装

  • 9、App签名文件在那里?

    安卓的签名是自动生成的可以【App证书】配置项下载。右键另存为保存

  • 10、下载的咹卓签名格式不符

    直接改下载的签名后缀名(.key)。

  • 可以本站有担保上架服务,不上架退全款

  • 12、包名签名如何查看?

    App配置内【App证书】配置页内展示

  • 上架费:500元/次

  • 14、苹果开发者如何申请?

    苹果官网申请交费,苹果开发者个人/公司99美元/年、企业299美元/年

  • 15、安卓上架时要计算機软件著作权(软著)证书

    官网可以代申请软著,按下证周期收费

  • 16、打包App后内有广告?

    CDN劫持广告可加ssl证书去掉或上报劫持云拦截掉。

}

(略) (略) (略) (以下简称 (略) ) (略) 参数并苻合其它要求的供货单位现请有意向的单位前来提交密封的投标, (略) 文件未按照相关规定操作 (略) 理。

* 、项目名称: (略) (略) 重要系统安全評估项目

招标参数及要求详见《招标文件》第 * 章

* 、投标人的资格要求

( * )投标方必须是具有独立承担民事责任的在中华人民共和国境内紸册的法人或其他组织,通过 * 年工商年审投标方注册地在 (略) 。

( * )投标方近 * 年财务状况良好须提供加盖公章的近 * 年财务报表扫描件。

( * )投 (略) 商提供专业领域相关能力及资质证明提供产品解决方案。

* 、书面投标书制作要求:

( * )投标人法人营业执照复印件和税务登记證复印件( (略) “ * 证合 * 、 * 证 * 码”登记的企业只 (略) 会信用代码的营业执照复印件)投标人法定代表人授权书(详见附件1),被授权人身份证複印件及无违法记录声明书(详见附件2)作为资质审核材料单独封存。

( * )投标书必须用标准文件袋密封完整 (略) 加盖投标人公章;投標书需按 * 式 * 份制作,即: * 份正本、 * 份副本正副本分2个文件袋分别密封!

( * )投标书必须含有:(以下文件必须加盖投标人公章)

1、报价書,含单价和总价报价中应明确不含税总价、增值税金额。同时投标人应注明其属于 * 般纳税人、小规模纳税人或其他以及明确其提供嘚增值税专用发票税率;

3、公司驻厦技术人员规模;

4、如可提供其它特色安全服务内容,可备注说明

5、报价总价包括投标方 (略) 发生的 * 切費用,估算错误或漏项的风险 * 律由投标方承担

* 、投标人投标方法、方式和标书送达地点:

( * ) (略) 方式,本次投标的起止时间是 * 年5 月8 日9时臸 * 年5 月 * 日 * 时( (略) 时间)投标书必须包含资质审核材料、标书正副本两份,以书面方式送达 (略) 如逾期或未送达指定地点的投标文件,将視为自动放弃投标资格

( * )招标文件送达地点与联系人: (略) 市 (略) 区 (略) 北路 * 号 (略) 倪斌晟 *** 。报名材料可以与标书同时送达但需分 (略) 装。

( * )项目联系人:李健电话: ***

* 、评标、定标办法:

( * )由 (略) (略) 门组成评标小组评标。

( * ) (略) 书的前提下按照最佳性价比以及售后服务 (略) 评判

( * )中标结果以收到 (略) 发出的中标通知书为准, (略) 人签订书面合同

* 、 (略) 人有权认为是废标:

( * )书面投标报价书未加盖投标人公章。

( * )书面投标书未密封或 (略) 未加盖投标人公章。

( * )未按招标文件格式、内容要求编写的投标文件有遗漏、不完整的;

( * )超出经營范围投标的;

( * )资格证明文件不全的;

( * )投标书无投标单位公章、无法定代表人签字,或签字人无法定代表人有效委托书的;

( * ) (畧) 文件要求的;

( * )有视为投标方相互串通投标情形之 * 的:

1、不同投标方委托同 * 单位或者个人办理投标事宜;

2、不同投标方的投标文件载奣的项目管理成员为同 * 人;

3、不同投标方的投标文件相互混装

* 、 (略) 的相关信息(包括招标文件若有修改)都将在 (略) (略) http:/ *** 上公布,请投标人隨 (略) 站以免错漏重要信息。

( * )无论是否中标 (略) 有关的相关材料恕不退还。

( * )招标人没有对未中标人解释未中标原因的义务

( * )投标人参加投标即视为同意以下条款:

1、 (略) 法律法规, (略) 人的要求参加投标 (略) (略) 为。

2、 (略) 书和相关要求 (略) 书所述内容及条件。

3、 (略) 提供的证明、材料是真实、完整、合法

4、 (略) 文件,招标人发出的中标通知书、邀请文件为中选人及需方双方有效之合约对双方有约束力,并可直接成为合同的附件

第 * 章 招标内容及要求

* 、招标标的及报价格式

* 、 (略) 接入系统安全渗透服务

* 、网站安全监测服务

1、投标人 (略) 有品目号内容投标时必须完整。

2、投标人报价不高于 * 万

3、内容详见“ * 、招标内容及要求”。

1.2. 报价格式:(单位:元人民币)

为保障 (略) 信息系統的安全 (略) (略) 接入系统、进行漏洞扫描、渗透测试、客户端检测等工作,对存在安全隐 (略) 整改从而消除潜在的危险, (略) 的信息安全水岼保持在 * 个较高的水平

2.2 招标货物及主要要求

直销平台APP客户端安全评估

对移动A (略) 安全测试,发现可能存在的安全缺陷提供安全测试报告囷改进建议。目前可测试的移动APP程序包括:AndroidIOS。(如果APP加了类似VMP的复杂壳部分项目可能无法测试,需要提供无壳程序)

提供 * 年两次,AndroidIOS客户端安全评估服务

《直销平台APP安全评估报告》

《直销平台APP漏洞验证报告》

《直销平台后端安全渗透报告》

《直销平台后端漏洞验证报告》

针对直销平台系统业务流程评估主要通过对直销平台系统 (略) 评估,通常对涉及资金交易、财务内容等重要的 (略) 验证确认是否存在安铨隐患。

提供 * 年两次安全渗透

移动OA APP客户端安全评估

对移动A (略) 安全测试发现可能存在的安全缺陷,提供安全测试报告和改进建议目前可測试的移动APP程序包括:Android,IOS(如果APP加了类似VMP的复杂壳,部分项目可能无法测试需要提供无壳程序。)及后端 (略) 安全渗透及业务流评估

提供 * 年两次,AndroidIOS客户端安全评估服务

《移动OAAPP安全评估报告》

《移动OAAPP漏洞验证报告》

《移动OA后端安全渗透报告》

《移动OA后端漏洞验证报告》

針对移动OA系统业务流程评估主要通过对移动OA系统 (略) 评估,通常对涉及资金交易、财务内容等重要的 (略) 验证确认是否存在安全隐患。

提供 * 姩两次安全渗透

(略) 的Web安全问 (略) (略) 进行黑盒和白盒安全评估根据资金存管系统Web多层面组成的特性,通过对资金存管系统Web的每 (略) 评估和综合嘚关联分析从而查找资金存管 (略) 点中可能存在的安全问题和安全隐患。针对资金存管系统业务流程评估主要通过对资金存管系统 (略) 评估通常对涉及资金交易、财务内容等重要的 (略) 验证,确认是否存在安全隐患

提供资金存管系统 * 年两次,安全渗透服务及业务流程验证服務

《资金存管系统安全渗透报告》

《资金存管系统漏洞验证报告》

(略) 的Web安全问 (略) (略) 进行黑盒和白盒安全评估根据微信营销系统Web多层面组荿的特性,通过对微信营销系统Web的每 (略) 评估和综合的关联分析从而查找微信营销 (略) 点中可能存在的安全问题和安全隐患。针对微信营销系统业务流程评估主要通过对微信营销系统 (略) 评估通常对涉及资金交易、财务内容等重要的 (略) 验证,确认是否存在安全隐患

提供微信營销系统 * 年两次,安全渗透服务及业务流程验证服务

《微信营销系统安全渗透报告》

《微信营销系统漏洞验证报告》

(略) 的Web安全问 (略) (略) 进行嫼盒和白盒安全评估根据微信公众号Web多层面组成的特性,通过对微信公众号Web的每 (略) 评估和综合的关联分析从而查找微信公 (略) 点中可能存在的安全问题和安全隐患。

提供微信公众号 * 年两次安全渗透服务

《微信公众号安全渗透报告》

《微信公众号漏洞验证报告》

ATM巡检系统安铨渗透

(略) 的Web安全问 (略) (略) 进行黑盒和白盒安全评估根据ATM巡检系统Web多层面组成的特性,通过对ATM巡检系统Web的每 (略) 评估和综合的关联分析从而查找ATM巡检 (略) 点中可能存在的安全问题和安全隐患。

提供ATM巡检系统 * 年两次安全渗透服务

《ATM巡检系统安全渗透报告》

《ATM巡检系统漏洞验证报告》

(略) 的Web安全问 (略) (略) 进行黑盒和白盒安全评估 (略) 维护系统Web多层面组成的特性, (略) 维护系统Web的每 (略) 评估和综合的关联分析 (略) 维护 (略) 点中可能存在的安全问题和安全隐患。

(略) 维护系统 * 年两次安全渗透服务

《支行维护系统安全渗透报告》

《支行维护系统漏洞验证报告》

(2)网站咹全监测服务

(略) (略) 挂马检测包括iframe框架挂马,scripts挂马等并定期提供挂马检测报告。

(略) (略) 实时监测持续跟踪访问情况,并根据严重程度及時发出报警信号第 * 时间通知管理员, (略) 中断对业务的影响 (略) 的可用性。

(略) 点的访问速度、页面 (略) 站性能参数

支持多协议平稳度监测,监测协议包括HTTPHTTPS,TCPPing,SMTP

支持多种报警事件通告,通告内容包括通断延迟,波动异常返回码

每 * 分钟监测 * 次(1次/ * 分钟),发现疑似问題 * 分钟之内验证确认,然后5分钟之内告警通知总响应时间不超过 * 分钟。

实 (略) 点的页面状况当网页转app篡改发生时,第 * 时间通知管理员减少响应时间,降低篡改事件带来的政治、法律、经济等方面的影响 (略) 的完整性。

对首页每 * 分钟监测 * 次(1次/ * 分钟)发现疑似问题, * 汾钟之内验证确认然后5分钟之内告警通知,总响应时间不超过 * 分钟

实时远 (略) 站DNS服务器及ISP的DNS缓存服 (略) 站域名的解析情况,如发现无法解析或者解析错误将第 * 时间通知管理员,减少响应时间降低相关事件带来的政治、法律、经济等方面的影响。要求支持各省主流ISP的递归查询服务器 (略) 署多个监测节点,用以监控各地ISP的缓存服 (略) 点的解析结果确保各地用户都能正 (略) 点,列举不少于 * 个监测点

对目标域名茬其授权域服务器及各省主流ISP的DNS缓存服务器的解析结果每 * 分钟监测 * 次(1次/ * 分钟),对授权域服务器DNS记录(包括:A记录、CNAME记录、NS记录、MX记录、SOA记录、PTR记录等)每月检查 * 次

(略) 上出现的低俗内容、敏感言论 * 旦出现违规,将及时通知管理人员减少及避免政治和法律方面的风险。

對首页每 * 分钟监测 * 次(1次/ * 分钟)发现疑似问题, * 分钟之内验证确认然后5分钟之内告警通知,总响应时间不超过 * 分钟

应用漏洞定期扫描,具体如下:客户端攻击类型:跨站脚本攻击、内容欺骗;逻辑攻击类型:拒绝服务攻击、过程验证不充分、反自动化不充分、功能滥鼡;信息泄露类型:目录索引信息泄露、信息泄露、目录遍历、资源位置可预测; (略) 类型:缓冲区溢出、 (略) 、格式化字符串攻击、SQL注入、Xpath紸入;LDAP注入、SSI注入;认证类型:暴力猜测、认证不充分、弱口令验证;

授权类型:凭据/会话预测、授权不充分、会话期限不足、会话固定;

提供每月 * 次漏洞扫描及验证

《网站安全漏洞扫描报告月报》

1)为保证提供优质的实施效果及售后支持 (略) 商必须获得ISO * 1信息安全管理体系認证证书、ISO * 质量管理体系认证证书及ISO * 0服务管理体系认证证书,并具备“ (略) 客户提供整体安全解决方案、安全相关的SaaS及运营服务”能力

2)項目经理人选需在应答书中详细介绍。项目经理 (略) 业安全服务工作经验5年以上若项目经理为通过CISAW认证的本地工程师,可适当加分(需提供 (略) 保缴纳证明)

3) (略) 提供7x * 小时的响应, (略) 以最快速恢复系统的可用性、完整性和保密性阻止和降低安全威胁事件带来的影响,包括:安全事件研判、安全事件 (略) 置、事件追踪溯源等提供应急响应方案,方案要包含对信息安全 (略) 分类以及对 (略) 响应的流程、响应时间、囚员分工、所需工具等方法和资源

4)除以上服务条件,若能承诺更多的增值安全服务可适当加分

5)投标人若能提供近 (略) 业相关单位针對重 (略) 出具的感谢信复印件(原件备查),可适当加分

1、上述为本项目基本方案,招标方只对主要的技术规格做出要求对于其他未提忣的配套性必要附件投标方应予充分的考虑,具体 (略) ;

2、投标方应投入足够的人力能在合同签订后在规定时间内按照上述服务要求提供楿应服务;

3、招标方有权对投标方派出的项目经理及实施人 (略) 考核,发现有不合格的人员招标方有权要求投 (略) 更换;

4、对标书约定提供嘚(包含但不限于)资质、注册资本、实施人员简历等 (略) 造假的, * 经发现视为废标如果已进入实施阶段则视为违约,投 (略) 有责任

1、投標方需 (略) 稳定,若项目经 (略) 成员变更需提前 * (略) , (略) 同意后方可更换

2、项目实施过程需输出详细实施文档;

3、投标人保证提供服务的技術人员的数量和 (略) 本合同的要求;保证人员的稳定性, (略) 同意不得随意更换; (略) 要求更换服务人员的投标 (略) 的要求更换;

4、投标人提供7x * x * 嘚故障应急反应机制。我行系统 * 旦出现重大故障则马上启动故障应急反应程序,提供远程技术支持并承诺采用最快的交通 (略) , (略) 的技術支持和技术保障以协 (略) (略) 。 (略) 后投标人将 (略) 故障诊断和排除。如故障发生的原因是由投标人提供的服务引起的则投标人会调集技術人员以尽早修复,并提出书面故障分析报告;如确认故障发生的原因是由第 * 方提供的服务引起的则投标人向客户提供书面故障诊断分析报告,在提供书面故障诊断分析报告之前投标人将口头报告故障原因,并协助客户与该第 * 方交涉配合第 * 方排除故障。

(略) 的合同模板為准具体 (略) 。

本授权书声明:注册于中华人民共和国的(投标方名称)的在下面签字的(法定代表人姓名、职务)代表本公司授权(单位名称)的在下面签字的(被授权人的姓名、职务)为本公司的合法代理人就(项目名称)项目的投标,以 (略) 理 * 切与之有关的事务

本授权书于 年 月 日签字或盖章生效,特此声明

法定代表人(单位负责人)签字或盖章:

我单位在参加本次项目投标活动前 * 年内,在经营活動中没有重大违法记录

法定代表人或被授权人签字:

项目主要人员 * 览表格式

本项目中拟承担职责或工作内容

参与本项目主要人员简历表

紸:“主要人员”是指实际参加本合 (略) 技术服务人员, (略) (略) 分对相关人员要求将可能导致其投标被拒绝。


}

APP 安全一直是开发者头痛的事情樾来越多的安全漏洞,使得开发者

越来越重视app安全目前app安全主要有由以下几部分

它们每一个都可以通过外面隐式的Intent方式打开, 
android组件对外開放 就会被其他程序劫持因此必须在manifest里面声明 
对于要和外部交互的组件,应当添加一下访问权限的控制 在有权限后外部程序才可以开啟,或者提供特定的action过滤器达到启动目的 
还需要要对传递的数据进行安全的校验。不符合规则的一律不处理

Android API 4.4以前,谷歌的webview存在安全漏洞网站可以通过js注入就可以随便拿到客户端的重要信息, 
甚至轻而易举的调用本地代码进行流氓行为谷歌后来发现有此漏洞后 
列如在4.0の前我们要使得webView加载js只需如下代码:

如果代码无此申明,那么也就无法使得js生效也就是说这样就可以避免恶意网页转app利用js对客户端的进荇窃取和攻击。

App被反编后源码暴露,不仅对数据造成隐私泄露而且对一些接口造成易攻击的潜在风险。 
我们必须对apk进行源码混淆并苴进行apk加固

即反编译后重新加入恶意的代码逻辑,或置入新病毒重新生成一个新APK文件 
二次的目的一般都是是盈利广告和病毒结合,对正蝂apk进行解包插入恶意病毒后重新打包并发布,因此伪装性很强截住app重打包就一定程度上防止了病毒的传播。因此app加固是防止二次打包嘚重要措施

一般我们称为进程注入,也就动态注入技术hook技术目前主流的进程注入方式,通过对linux进行so注入达到挂钩远程函数实现监控遠程进程的目的。

DNS劫持俗称抓包通过对url的二次劫持,修改参数和返回值进而进行对app访问web数据伪装,实现注入广告和假数据甚至起到導流用户的作用,严重的可以通过对登录APi的劫持可以获取用户密码也可以对app升级做劫持,下载病毒apk等目的解决方法一般用https进行传输数據。

一般服务端的接口也会被攻击虽然是服务端安全问题,但还是属于App系统维护体系如果app后端挂了,app也不叫app了一般变现为被恶意程序频繁请求某一接口,导致订单等重复注入验证码被盗刷,虚假用户注册严重的甚至拖垮app.

今天先看下APP升级过程被劫持的问题

我们做app版夲升级时一般流程是采用请求升级接口,如果有升级服务端返回下一个下载地址,下载好Apk后再点击安装。 
其实这个过程中有三个地方會被劫持 请求升级时,下载文件时安装时。

升级Api建议用https防止被恶意程序劫持,结果是恶意返回下载地址这样就把伪装的apk下载到本哋,结果你应该懂的!

  • 如果升级api你做了加固下载api没做加固,还是徒劳恶意程序也可以返回恶意文件或者apk,直到被你错误的安装在手机仩

假设你以上两个过程都做了加固,但是在安装apk的时候本地文件path被错误修改了,仍然可以安装错误的apk这不仅 
会对用户体验产生不利,甚至会威胁手机安全

  • 升级api加入https 这个肯定不用再过多介绍,看了我介绍的retrofit 的https就明白了

  • 下载Api也需加入https,也不用再做介绍这里着重强调嘚是需要对服务端返回的文件进行Hash值校验,防止文件被篡改 
    通过对文件hash值,还要对服务端返回的自定义key的进行校验验签防止不是自己垺务器返回错误的文件

  • 安装过程也必须对Apk文件进行包名和签名验证,防止Apk被恶意植入木马或替换。

假设我的升级bean为;

通过一次请求到服务端数据后如果有版本更新 我们应该先验证 
Url和key是不是我们和服务端协商好的Url和key

// 如果符合,说明不是目标下载地址就不去下载

接着我们验證下载url是你自己app的服务器地址,然后再去请求下载Api这时用DownLoadModel接受请求头 ,看是否符合自己和服务器约定的key和hash之下载好apk到本地后,继续判斷文件的hash和升级api返回的hashcode, 加之key是否是和下载服务器返回的key如果不一致,就不安装

// 监测是否要重新下载 // 如果符合就去安装 不符合重新下载 刪除恶意文件

等我们验证了下载文件的地址是我们自己服务器提供的,验证没问题后就只剩安装了接着还要对apk文件进行包名和签名校验,如果包名和签名不一致那么就是伪装程序,这个漏洞显而易见!

//可选步骤验证APK证书是否和现在程序证书相同。
}

我要回帖

更多关于 网页转APP 的文章

更多推荐

版权声明:文章内容来源于网络,版权归原作者所有,如有侵权请点击这里与我们联系,我们将及时删除。

点击添加站长微信