代码之家  ›  专栏  ›  技术社区  ›  Kiran Kuppa

设计安全的消费者黑莓应用程序

  •  0
  • Kiran Kuppa  · 技术社区  · 16 年前

    我正在评估消费者黑莓应用程序对用户数据安全性的要求。好像是一家保险公司。以下是我的想法,关于我如何去做这件事。我相信这对其他寻找类似物品的人有用

    • 强制用户使用设备密码。(我想这是可能的——尽管还没有检查过)。应用程序可以在设备即将被锁定时以及刚刚解锁后请求通知。此时可以管理特定于应用程序的数据加密。
    • 应用程序数据将使用用户密码加密。
    • 用户的凭据将使用设备密码加密。
    • 数据的远程备份可以通过HTTPS完成(任何更好的想法都会被赞赏)

    问题:

    1. 如果用户忘记了设备密码怎么办?
    2. 如果用户忘记了自己的应用程序密码,重置密码的最佳安全方法是什么?
    3. 如果用户丢失了电话,必须进行远程备份,并且必须清除应用程序数据。

    我对如何实现(3)有一些想法,并将与大家分享。必须离线验证用户身份,管理员必须提供一个通道,用户必须能够使用该通道向设备发送命令,以执行应用程序数据擦除。其理念是用户始终控制着自己的数据。未经用户同意,即使管理员也不能进行诸如清理数据之类的活动。

    在上述方案中,用户的密码 不需要 通过空中传送到服务器。我说的对吗?

    谢谢,

    ——Kiran Kumar

    2 回复  |  直到 16 年前
        1
  •  0
  •   Richard    16 年前

    如果按设备密码,您引用的是在“选项”->密码中设置的密码,如果密码丢失,则设备上的数据将不再可恢复(尤其是启用数据保护时)。BES可以强制设置设备密码,而应用程序不能。除非设置了密码,否则最好不要操作,但据我所知,您无法确定是否设置了密码。这个设备可以用简单的键盘锁锁定。

    服务器对用户密码有任何了解的任何方案都只和服务器一样安全。有一些方法可以在不交换密码的情况下对用户进行身份验证。

    不过,我不得不说,作为BES管理员,您计划的某些功能将导致我们将您的软件列入黑名单。除了我们,没有人会擦我们的黑莓。

        2
  •  0
  •   Marc Novakowski    16 年前

    关于第1点-不是每个人都使用设备密码。它可能是由BES策略强制执行的,但是在BIS上有许多用户设备没有配置设备密码。