Mobile security — smartfon, planshet, mobil operatsion tizim, ilova va ular qayta ishlaydigan ma’lumotlarni ruxsatsiz kirish, zararli kod, firibgarlik hamda yo‘qotishdan himoyalash sohasi. U qurilmaning fizik xavfsizligi, ilova kodi, server APIlari, tarmoq aloqa va foydalanuvchi identifikatsiyasini bir butun tizim sifatida ko‘radi.
Platforma himoyasi
Mobil operatsion tizim ilovalarni sandboxda ajratadi: har bir ilova o‘z identifikatori va saqlash hududiga ega. Kamera, mikrofon, joylashuv va kontaktlar kabi resurslar permission orqali beriladi. Code signing ilova paketi kim tomonidan chiqarilganini va o‘zgarmaganini tekshirishga yordam beradi. Verified boot esa yuklanadigan tizim qismlarining ishonch zanjirini nazorat qiladi.
Root yoki jailbreak platforma cheklovlarini chetlab o‘tishi mumkin, lekin bunday holatni aniqlash mutlaq kafolat bermaydi. Ilova faqat bitta signalga tayanmasdan qurilma yaxlitligi, risk darajasi va bajarilayotgan amal sezgirligini hisobga oladi. Operatsion tizim yangilanishlari ma’lum zaifliklarni yopadi; qo‘llab-quvvatlanmaydigan qurilma xavfi yuqoriroq bo‘ladi.
Ilova va ma’lumot
Parol, token va kriptografik kalit oddiy sozlama fayliga yozilmaydi. Platformaning Keychain yoki Keystore mexanizmi kalitni apparat himoyasi bilan saqlashi mumkin. Maxfiy ma’lumot log, clipboard, bildirishnoma va screenshot orqali sizib chiqishi ehtimoli ham ko‘riladi. Ilova keshlangan fayllarni zarur muddatdan ortiq saqlamasligi kerak.
Serverga yuboriladigan barcha kirishlar autentifikatsiya va avtorizatsiyadan o‘tadi. “Mobil ilova yashirin” degan taxmin noto‘g‘ri: paket tahlil qilinishi va API chaqiriqlari qayta yaratilishi mumkin. API kalitini ilova ichiga joylash uni maxfiy saqlamaydi. Muhim qarorlar va narx, rol yoki limit tekshiruvi serverda bajariladi.
Aloqa xavfsizligi
TLS trafikni yo‘lda o‘qish va o‘zgartirishdan himoya qiladi. Sertifikat tekshiruvini o‘chirib qo‘yish yoki barcha sertifikatni qabul qilish man-in-the-middle hujumiga yo‘l ochadi. Certificate pinning ayrim yuqori xavfli ilovalarda qo‘shimcha qatlam beradi, ammo sertifikat aylantirish va favqulodda tiklash rejasini murakkablashtiradi.
Noma’lum Wi‑Fi tarmog‘i, zararli VPN yoki lokal proksi xavf manbai bo‘lishi mumkin. Shunga qaramay, ishonch faqat tarmoq nomiga emas, yakuniy nuqta autentifikatsiyasi va shifrlangan protokolga asoslanadi.
Operatsion nazorat
Ilova minimal permission so‘raydi va ruxsat rad etilganda xavfsiz ishlaydi. Sideloading, zararli accessibility service, phishing oynalari va notification orqali kod olish kabi mobilga xos vektorlar threat modelga kiritiladi. Korporativ muhitda MDM ekran qulfi, shifrlash, yangilanish va masofadan o‘chirish siyosatini boshqaradi.
Xavfsizlik testi statik va dinamik tahlil, dependency tekshiruvi, API testi va real qurilmadagi xatti-harakatni qamrab oladi. Telemetriya maxfiylik talabiga mos yig‘iladi; keragidan ortiq qurilma identifikatori himoyaning o‘zi yangi risk yaratishiga olib keladi.
Yangilanish va ta’minot zanjiri
Mobil ilova kutubxona, SDK va reklama modulidan foydalanadi; ularning har biri ma’lumotga va build jarayoniga ta’sir qiladi. Dependency versiyalari qulflanadi, ma’lum zaifliklar skan qilinadi va keraksiz SDK olib tashlanadi. Release signing kaliti maxsus himoyalangan muhitda saqlanadi, build pipelinega kirish audit qilinadi. Yangilanish faqat rasmiy imzo bilan qabul qilinadi. Eski ilova versiyasini cheksiz qo‘llash server protokoli va xavfsizlik tuzatishlarini qiyinlashtiradi, ammo majburiy yangilash favqulodda holatda foydalanuvchini bloklamasligi kerak. Minimal qo‘llanadigan versiya, rollout va rollback siyosati oldindan belgilanadi.
Release oldidan yangilanish imzosi va rollback jarayoni real qurilmada sinovdan o‘tkaziladi.
Bog‘liq tushunchalar
Sandbox, Code signing, Keystore, TLS, MDM, Mobile application security