小程序抓包&反编译测试从0到1原创 Michael [url=]米瑞尔信息安全[/url] 2022-02-13 20:00
收录于话题
#小程序测试1个
#小程序1个
#微信1个
点击上方“蓝字”,发现更多精彩。
0x00. 小程序抓包测试1.1 抓包前言先说说问题微信小程序无法抓包主要的原因
在 Android7.0 及以上的系统中,每个应用可以定义自己的可信 CA 证书。
默认情况下:应用只会信任系统预装的 CA 证书,而不会信任用户安装的 CA 证书。
在配置抓包过程中,无论是BurpSuite还是fiddler/Charles安装的证书都属于用户自己安装的证书。
2.6 数据泄露安全小程序登录体系可以依赖微信接口和公众号平台,也可以由小程序自行实现。前者根据微信平台的安全规范实施,由微信进行整体的安全维护,因此安全性较高。后者则由小程序自行控制安全性。从上述的客户端功能模块安全分析中来看,小程序客户端本身的安全继承了微信 APP 整体的安全建设。因此无需像传统的移动端测试对客户端本身进行测试,测试的重点还是在于服务端,即小程序与后端进行交互过程中存在的安全风险,基本上跟测 WEB 没有区别。但是跟传统黑盒测试 WEB 的区别是,在目前为止,可以非常简单的提取到小程序的源码信息。如小程序在传输过程中进行了数据的加密传输,那么我们就可以通过源码的分析来得出整个加密算法的技术流程。