۱مقدمه
با گسترش بانکداری همراه، بخش عمدهٔ تراکنشهای خرد از طریق اپلیکیشنهای موبایل انجام میشود. این اپلیکیشنها روی دستگاههایی اجرا میشوند که سازمان هیچ کنترلی بر امنیت آنها ندارد.
۲بررسی موضوع
تهدیدهای رایج شامل اپلیکیشنهای جعلی مشابه نسخهٔ اصلی، بدافزارهای سرقت پیامک و رمز یکبارمصرف، مهندسی معکوس کد و رهگیری ارتباطات شبکه است.
راهکارهای فنی شامل رمزنگاری دادهٔ ذخیرهشده، پینکردن گواهی (Certificate Pinning) برای جلوگیری از رهگیری، مبهمسازی کد، تشخیص دستگاه روتشده و احراز هویت زیستی است. استاندارد OWASP MASVS چارچوب مناسبی برای ارزیابی این کنترلها فراهم میکند.
در کنار فناوری، آموزش مشتری برای دریافت اپلیکیشن تنها از منابع رسمی و هشدار درونبرنامهای دربارهٔ کلاهبرداری، نقش مهمی در کاهش خسارت دارد.
حفاظت از دادهٔ ذخیرهشده روی دستگاه، نخستین لایهٔ دفاع است. اطلاعات حساس مانند توکن نشست، نباید در حافظهٔ معمولی اپلیکیشن ذخیره شود؛ بلکه باید از فضاهای امن سیستمعامل، مانند Keychain در iOS و Keystore در اندروید، استفاده کرد. همچنین هیچگاه نباید رمز عبور یا اطلاعات کامل کارت روی دستگاه ذخیره شود.
امنیت ارتباط میان اپلیکیشن و سرور، لایهٔ دوم است. علاوه بر استفادهٔ اجباری از TLS، «پین کردن گواهی» تضمین میکند که اپلیکیشن تنها با سرور واقعی بانک ارتباط برقرار کند و حتی اگر کاربر روی شبکهٔ آلوده یا با گواهی جعلی نصبشده باشد، ارتباط رهگیری نشود. البته مدیریت بهروزرسانی این گواهیها نیازمند برنامهریزی دقیق است تا اپلیکیشن ناگهان از کار نیفتد.
بدافزارهای اندرویدی که با سوءاستفاده از «سرویسهای دسترسپذیری» صفحه را میخوانند یا روی اپلیکیشن بانک، صفحهٔ جعلی نمایش میدهند، تهدیدی رو به رشد هستند. راهکارهای مقابله شامل تشخیص اپلیکیشنهای دارای این مجوزها، جلوگیری از نمایش صفحههای رویهم، غیرفعال کردن عکسبرداری از صفحه در بخشهای حساس، و تأیید تراکنش با کانالی مستقل است.
امنیت سمت سرور همچنان مهمترین بخش است؛ زیرا هر کنترلی که فقط در اپلیکیشن باشد، توسط مهاجمی که کد را مهندسی معکوس کرده قابل دور زدن است. بنابراین سقف تراکنش، بررسی الگوهای غیرعادی، احراز هویت مجدد برای عملیات حساس و ثبت کامل رویدادها، باید همگی در سرور اعمال شوند. ارزیابی منظم بر اساس استاندارد OWASP MASVS و تست نفوذ اختصاصی موبایل، تصویر کاملی از وضعیت امنیت ارائه میدهد.
۳جمعبندی
در نهایت، امنیت اپلیکیشن موبایل باید بخشی از چرخهٔ توسعه باشد، نه بررسی پایانی پیش از انتشار. پویش خودکار کد منبع برای یافتن الگوهای ناامن، بررسی کتابخانههای شخص ثالث از نظر آسیبپذیریهای شناختهشده، آزمون خودکار در هر نسخه و برنامهٔ گزارش آسیبپذیری برای پژوهشگران امنیتی، چرخهای پیوسته از بهبود ایجاد میکند. همچنین ارائهٔ نسخهٔ رسمی اپلیکیشن تنها از طریق فروشگاههای معتبر و وبسایت رسمی بانک، اطلاعرسانی شفاف به مشتریان دربارهٔ نشانیهای رسمی، و پایش فروشگاههای اپلیکیشن برای شناسایی و حذف نسخههای جعلی، از اقدامات مکملی است که از مشتریان در برابر یکی از رایجترین روشهای کلاهبرداری بانکی محافظت میکند.
همفکران فناوری شریف

