2016-07-12 26 views
0

私はAndroidアプリケーションでMiTMを処理していないことがわかっており、脆弱である可能性があります。私はシナリオをプロキシ(私のラップトップ)を介して私のAndroidの携帯電話を接続し、可能なツールを使用してMiTMの攻撃をチェックすることでテストしたい。AndroidでMiTM攻撃にOWASP ZAPを使用するには?

答えて

2

にあなたが必要があります:

  1. コンピュータにZAPを設定し、あなたのデバイス
  2. に信頼されたルートCA証明書としてZAPルートCA証明書をインストールし、ホストを設定し、それがそのように空白使用していますhttps://security.secure.force.com/security/tools/webapp/zapandroidsetup

    :それは

がここに詳細whithビデオ+説明をTheresのそのコンピュータを介してプロキシにあなたのデバイスを設定し

  • すべてのIPアドレスをリッスンします
  • +0

    自分のCA証明書を作成し、それを自分のデバイスに信頼できる証明書として追加するとします。それでは、攻撃はありません。その信頼できる証明書であり、動作するはずです。私はそのMiTMの攻撃を考えていない。 – Husyn

    +1

    これらの手順は、アプリケーションを効果的にスキャンできるようにZAPをセットアップすることでした。 MiTM攻撃がアプリの通信を見たり変更したりするのを確認したいのであれば、ZAPルートCA証明書をインストールせずに同じことをしてください。 ZAPに暗号化されていないトラフィックがあれば、あなたのアプリは信頼できないMiTM攻撃に対して脆弱になります。 –

    関連する問題