行動平台安全
手機同時是身分裝置、相機、信箱與公司資料入口。威脅來自惡意 App、有問題的企業應用、遺失裝置、以及把手機當第二因子卻沒保護好。
使用者與管理者各做什麼
裝置層
- 系統與 App 只從官方商店或公司核准來源更新。
- 鎖定螢幕、啟用遠端抹除、加密儲存(現代 iOS/Android 預設多已開啟)。
- 不要為了「多一點功能」去越獄或 root 公司裝置。
應用層(開發)
- 依 OWASP MASVS 檢查:本機儲存、憑證釘扎、備份是否含權杖、除錯介面是否殘留。
- 後端 API 的權限與工作階段,規則與 Web 應用程式 相同,不能假設「是 App 送來的請求就安全」。
企業
- MDM/MAM 區分公司資料與個人資料。
- 對高風險 App 做清單;禁止把生產資料貼進來路不明的 AI 或雲端記事。
建議影片
Social Engineering - How Bad Guys Hack Users
許多行動威脅不是「破解 iOS」,而是簡訊釣魚、假客服請你安裝遠端協助、或語音深偽。IBM 這支影片把通道從郵件擴到電話與恐懼情緒,正好是手機使用者最常碰到的情境。
官方學習資源
OWASP 行動
OWASP Mobile Application Security 含 MASVS 驗證標準與測試指南,是 App 開發與檢測的共同語言。