Skip to content

建立 2026-09-14 更新 2026-09-14

行動平台安全

手機同時是身分裝置、相機、信箱與公司資料入口。威脅來自惡意 App、有問題的企業應用、遺失裝置、以及把手機當第二因子卻沒保護好

使用者與管理者各做什麼

裝置層

  • 系統與 App 只從官方商店或公司核准來源更新。
  • 鎖定螢幕、啟用遠端抹除、加密儲存(現代 iOS/Android 預設多已開啟)。
  • 不要為了「多一點功能」去越獄或 root 公司裝置。

應用層(開發)

  • OWASP MASVS 檢查:本機儲存、憑證釘扎、備份是否含權杖、除錯介面是否殘留。
  • 後端 API 的權限與工作階段,規則與 Web 應用程式 相同,不能假設「是 App 送來的請求就安全」。

企業

  • MDM/MAM 區分公司資料與個人資料。
  • 對高風險 App 做清單;禁止把生產資料貼進來路不明的 AI 或雲端記事。

建議影片

Social Engineering - How Bad Guys Hack Users

許多行動威脅不是「破解 iOS」,而是簡訊釣魚、假客服請你安裝遠端協助、或語音深偽。IBM 這支影片把通道從郵件擴到電話與恐懼情緒,正好是手機使用者最常碰到的情境。

官方學習資源

OWASP 行動

OWASP Mobile Application Security 含 MASVS 驗證標準與測試指南,是 App 開發與檢測的共同語言。