OWASP Mobile Top 10 मोबाइल एप्लिकेशन की दस सबसे महत्वपूर्ण कमजोरियों की एक सूची है, जिसे गैर-लाभकारी संगठन Open Web Application Security Project द्वारा प्रकाशित किया जाता है। यह दस्तावेज़ सुरक्षा समुदाय और वास्तविक घटनाओं के डेटा के आधार पर हर कुछ वर्षों में अपडेट किया जाता है। OWASP Foundation (2024) के अनुसार, 75% से अधिक वाणिज्यिक मोबाइल एप्लिकेशन में इस सूची से कम से कम एक कमजोरी होती है। Mobile Top 10 का अध्ययन डेवलपर्स और परीक्षकों को आर्किटेक्चर डिज़ाइन चरण में सुरक्षा बनाने में मदद करता है। OWASP, 2024
मुख्य बिंदु
OWASP Mobile Top 10 मोबाइल एप्लिकेशन के लिए विशिष्ट सबसे महत्वपूर्ण सुरक्षा जोखिमों की एक मानकीकृत सूची है। वेब एप्लिकेशन के लिए सामान्य OWASP Top 10 के विपरीत, मोबाइल संस्करण प्लेटफ़ॉर्म की विशिष्टताओं को ध्यान में रखता है: डिवाइस पर स्थानीय भंडारण, सेंसर के साथ इंटरैक्शन, ऑफ़लाइन मोड और ऐप स्टोर की विशेषताएँ। यह दस्तावेज़ 2010 से प्रकाशित हो रहा है और हर 2–4 वर्षों में संशोधित किया जाता है: 2024 के वर्तमान संस्करण में M1 — Improper Credential Usage और M8 — Security Misconfiguration जैसी श्रेणियाँ शामिल हैं। यह परियोजना दुनिया भर के 500 से अधिक स्वयंसेवकों के समुदाय द्वारा समर्थित है।
मूल रूप से, OWASP Top 10 केवल वेब एप्लिकेशन को कवर करता था, लेकिन 2010 के दशक में मोबाइल डेवलपमेंट के विकास के लिए एक अलग दस्तावेज़ की आवश्यकता हुई। Mobile Top 10 का पहला संस्करण 2011 में जारी किया गया था और इसमें केवल 7 आइटम थे। 2024 तक, सूची 10 श्रेणियों तक विस्तारित हो गई, जिनमें से प्रत्येक में कई विशिष्ट हमले के परिदृश्य शामिल हैं। दस्तावेज़ का मुख्य उद्देश्य डेवलपर्स और सुरक्षा टीमों को जोखिमों पर चर्चा करने और सुधारों को प्राथमिकता देने के लिए एक सामान्य भाषा देना है। सूची के नियमित अपडेट खतरे के परिदृश्य में बदलाव को दर्शाते हैं: नए API का उद्भव, ऑपरेटिंग सिस्टम (Android, iOS) का विकास, और Positive Technologies और अन्य अनुसंधान केंद्रों की रिपोर्ट में वर्णित नई हमला तकनीकें।
Mobile Top 10 को संकलित करने की पद्धति वास्तविक परियोजनाओं के डेटा पर आधारित है: मोबाइल एप्लिकेशन पेंटेस्ट के परिणाम, घटना रिपोर्ट और कमजोरी अनुसंधान का विश्लेषण किया जाता है। प्रत्येक श्रेणी का मूल्यांकन दो मापदंडों के आधार पर किया जाता है: घटना दर (Incidence Rate) और तकनीकी प्रभाव (Technical Impact)। इन मीट्रिक का संयोजन अंतिम रैंकिंग बनाता है। व्यक्तिपरक सूचियों के विपरीत, OWASP खुले डेटा का उपयोग करता है: समुदाय का कोई भी सदस्य परियोजना के GitHub रिपॉजिटरी के माध्यम से नई श्रेणी शामिल करने का अनुरोध कर सकता है। 2024 के वर्तमान संस्करण के लिए, 25 देशों से 300,000 से अधिक सुरक्षा परीक्षणों को संसाधित किया गया, जो आँकड़ों को वैश्विक मोबाइल डेवलपमेंट इकोसिस्टम के लिए प्रतिनिधि बनाता है। इसके अतिरिक्त, OWASP MASVS (Mobile Application Security Verification Standard) प्रकाशित करता है — विस्तृत सुरक्षा आवश्यकताओं का एक सेट जिसमें 8 श्रेणियों में वितरित 80 से अधिक विशिष्ट जाँचें शामिल हैं। MASVS का उपयोग एप्लिकेशन प्रमाणन के आधार और पेंटेस्ट के लिए चेकलिस्ट के रूप में किया जाता है: प्रत्येक आवश्यकता का Mobile Top 10 श्रेणी से संदर्भ होता है, जो मानक और जोखिम सूची के बीच ट्रेसेबिलिटी सुनिश्चित करता है।
आइए OWASP Mobile Top 10 2024 की तीन सबसे महत्वपूर्ण श्रेणियों की जाँच करें, जो मोबाइल परियोजनाओं में सभी सुरक्षा घटनाओं के 70% से अधिक को कवर करती हैं। प्रत्येक श्रेणी में विशिष्ट शोषण परिदृश्य और सुरक्षा अनुशंसाएँ शामिल हैं।
यह श्रेणी (M1) उन स्थितियों को कवर करती है जहाँ डेवलपर्स API और प्लेटफ़ॉर्म तंत्र का अनुचित उपयोग करते हैं। विशिष्ट उदाहरण: Android पर Intent Injection, iOS पर खुले Deep Link हैंडलर, Keychain और SharedPreferences का गलत संचालन। एक हमलावर विशेष रूप से तैयार किया गया Intent भेज सकता है और किसी अन्य एप्लिकेशन या घटक के डेटा तक पहुँच प्राप्त कर सकता है। NowSecure रिपोर्ट (2023) के अनुसार, 22% परीक्षण किए गए Android एप्लिकेशन में Intent Redirection प्रकार की कमजोरियाँ थीं। सुरक्षा में शामिल हैं: इनपुट डेटा का सख्त सत्यापन, Intent स्रोत की जाँच, और निर्यातित घटकों के लिए अनुमतियों का उपयोग।
असुरक्षित डेटा भंडारण (M2) मोबाइल एप्लिकेशन में सबसे आम समस्या है। यह तब होता है जब संवेदनशील डेटा (एक्सेस टोकन, पासवर्ड, व्यक्तिगत डेटा) सादे पाठ में या अपर्याप्त सुरक्षा के साथ संग्रहीत किया जाता है। कमजोरी के विशिष्ट स्रोत: एन्क्रिप्शन के बिना SQLite डेटाबेस, EncryptedSharedPreferences के बिना SharedPreferences, डीबग मोड में डेटा लॉगिंग। OWASP Foundation (2024) के अनुसार, Google Play पर 60% से अधिक मुफ्त एप्लिकेशन कम से कम एक प्रकार के संवेदनशील डेटा को अनएन्क्रिप्टेड रूप में संग्रहीत करते हैं। समाधान Android EncryptedSharedPreferences, iOS Keychain का उपयोग करना और स्थानीय भंडारण में लिखने से पहले डेटा को एन्क्रिप्ट करना है।
श्रेणी M3 — असुरक्षित संचार — में एप्लिकेशन और सर्वर के बीच डेटा ट्रांसमिशन चैनलों में कमजोरियाँ शामिल हैं। HTTPS की कमी, SSL प्रमाणपत्रों का अनुचित सत्यापन, पुराने TLS 1.0/1.1 प्रोटोकॉल का उपयोग — ये सभी समस्याएँ हमलावर को Man-in-the-Middle हमलों के माध्यम से ट्रैफ़िक को इंटरसेप्ट करने की अनुमति देती हैं। स्थिति विशेष रूप से खतरनाक होती है जब एप्लिकेशन असुरक्षित चैनल के माध्यम से संवेदनशील डेटा (बैंकिंग लेनदेन, चिकित्सा जानकारी) के साथ काम करता है। 2023 में, NCC Group के शोधकर्ताओं ने पाया कि 12% लोकप्रिय वित्तीय एप्लिकेशन गलत TLS कॉन्फ़िगरेशन का उपयोग करते हैं। अनुशंसा: Certificate Pinning के साथ HTTPS का अनिवार्य उपयोग और प्रोडक्शन बिल्ड में HTTP को अस्वीकार करना।
OWASP पद्धति का उपयोग करके मोबाइल एप्लिकेशन की सुरक्षा परीक्षण में कई चरण शामिल हैं: स्थैतिक कोड विश्लेषण (SAST), गतिशील विश्लेषण (DAST), और मैन्युअल परीक्षण (पेंटेस्ट)। प्रत्येक चरण Mobile Top 10 से कमजोरियों की विशिष्ट श्रेणियों की पहचान करने पर केंद्रित है।
स्वचालित विश्लेषण के लिए, OWASP MobSF (Mobile Security Framework) — एक ओपन-सोर्स टूल — का उपयोग करने की अनुशंसा करता है। MobSF स्रोत कोड और बाइनरी फ़ाइलों का स्थैतिक विश्लेषण करता है, मेनिफ़ेस्ट कॉन्फ़िगरेशन की जाँच करता है, अनुमतियों का विश्लेषण करता है, और Mobile Top 10 से कमजोरियों की पहचान करता है। गतिशील विश्लेषण के लिए Burp Suite (ट्रैफ़िक इंटरसेप्शन के लिए प्रॉक्सी) और Frida (रनटाइम विश्लेषण उपकरण) का उपयोग किया जाता है। इन उपकरणों का संयोजन सूची की 80% से अधिक श्रेणियों को कवर करता है। MobSF के साथ CI/CD पाइपलाइन में नियमित परीक्षण प्रारंभिक विकास चरणों में कमजोरियों की पहचान करने की अनुमति देता है और उन्हें ठीक करने की लागत को 60–70% तक कम करता है। पाइपलाइन में SAST और DAST उपकरणों का एकीकरण Gradle/Maven प्लगइन या iOS बिल्ड में Fastlane चरणों के माध्यम से स्वचालित होना चाहिए।
MobSF चलाने के बाद, डेवलपर को रंग संकेतकों के साथ एक रिपोर्ट मिलती है: लाल — गंभीर कमजोरी, नारंगी — मध्यम जोखिम, पीला — कम जोखिम। प्रत्येक चेतावनी में संबंधित OWASP Mobile Top 10 श्रेणी, समस्या विवरण और सुधार अनुशंसा का संदर्भ होता है। न केवल लाल चेतावनियों को समाप्त करना बल्कि नारंगी चेतावनियों का विश्लेषण करना भी महत्वपूर्ण है: उनमें से कई (उदाहरण के लिए, बिना सुरक्षा के निर्यातित गतिविधियाँ) मिलकर हमलावर को हमला वेक्टर दे सकती हैं। प्रत्येक रिलीज़ से पहले शून्य लाल चेतावनियाँ और 2–3 से अधिक नारंगी चेतावनियाँ नहीं होने की अनुशंसा की जाती है। MobSF रिपोर्ट में एप्लिकेशन अनुमतियों का विश्लेषण भी शामिल है: कोई भी अत्यधिक अनुमति (उदाहरण के लिए, कैलकुलेटर में कैमरा एक्सेस) को न्यूनतम विशेषाधिकार के सिद्धांत के उल्लंघन के रूप में चिह्नित किया जाता है और मेनिफ़ेस्ट से हटा दिया जाना चाहिए। iOS एप्लिकेशन के लिए, MobSF .ipa फ़ाइलों का समान विश्लेषण करता है, जिसमें ATS अपवादों के लिए Info.plist की जाँच और NSAllowsArbitraryLoads जैसे असुरक्षित API के लिए Mach-O बाइनरी का विश्लेषण शामिल है।
आइए OWASP Mobile Top 10 से कमजोरियों की पहचान करने के लिए MobSF का उपयोग करके Android एप्लिकेशन के स्थैतिक विश्लेषण के एक उदाहरण पर विचार करें। कोड एक सामान्य गलती दिखाता है — SharedPreferences में टोकन का असुरक्षित भंडारण।
class InsecureStorage {
private val prefs = context.getSharedPreferences("my_app", Context.MODE_PRIVATE)
fun saveToken(token: String) {
prefs.edit().putString("auth_token", token).apply()
}
fun getToken(): String? {
return prefs.getString("auth_token", null)
}
}
MobSF ऐसे कोड का विश्लेषण करते समय असुरक्षित डेटा भंडारण (श्रेणी M2 — Insecure Data Storage) के बारे में चेतावनी जारी करेगा। सही संस्करण AndroidX Security लाइब्रेरी से EncryptedSharedPreferences का उपयोग करता है। भंडारण स्तर पर डेटा एन्क्रिप्शन का उचित कार्यान्वयन OWASP अनुशंसाओं का अनुपालन करता है और डिवाइस तक भौतिक पहुँच के दौरान टोकन लीकेज को रोकता है। EncryptedSharedPreferences लागू करने के बाद, कमजोरी हल हो जाती है, जैसा कि MobSF रिपोर्ट में संबंधित चेतावनी की अनुपस्थिति से प्रमाणित होता है।
class SecureStorage(context: Context) {
private val masterKey = MasterKey.Builder(context)
.setKeyScheme(MasterKey.KeyScheme.AES256_GCM)
.build()
private val securePrefs = EncryptedSharedPreferences.create(
context,
"secure_prefs",
masterKey,
EncryptedSharedPreferences.PrefKeyEncryptionScheme.AES256_SIV,
EncryptedSharedPreferences.PrefValueEncryptionScheme.AES256_GCM
)
fun saveToken(token: String) {
securePrefs.edit().putString("auth_token", token).apply()
}
}
अक्सर पूछे जाने वाले प्रश्न
OWASP Mobile Top 10 दस सबसे खतरनाक कमजोरियों की एक सूची है जो मोबाइल एप्लिकेशन में सबसे अधिक पाई जाती हैं। यह दस्तावेज़ डेवलपर्स को यह समझने में मदद करता है कि सुरक्षित एप्लिकेशन बनाते समय किस पर ध्यान देना चाहिए।
सूची लगभग हर 2–4 वर्षों में अपडेट की जाती है। नवीनतम संस्करण 2024 में जारी किया गया था। अपडेट मोबाइल प्लेटफ़ॉर्म में बदलाव, नए API के उद्भव और हमले के तरीकों के विकास को ध्यान में रखते हैं।
Mobile Top 10 मोबाइल प्लेटफ़ॉर्म की विशिष्टताओं को ध्यान में रखता है: स्थानीय डेटा भंडारण, सेंसर के साथ काम करना, Android Intent सिस्टम, ऑफ़लाइन मोड और ऐप स्टोर प्रकाशन विशेषताएँ, जो वेब संस्करण में अनुपस्थित हैं।
OWASP Foundation के आँकड़ों के अनुसार, सबसे आम M2 — Insecure Data Storage है। यह सभी श्रेणियों के 60% से अधिक परीक्षण किए गए मोबाइल एप्लिकेशन में पाई जाती है।
MobSF — एक मुफ्त स्थैतिक विश्लेषण उपकरण — स्थापित करके शुरू करें। एप्लिकेशन का APK या स्रोत कोड अपलोड करें, और MobSF स्वचालित रूप से दिखाएगा कि प्रोजेक्ट में Mobile Top 10 की कौन सी श्रेणियाँ मौजूद हैं।
सारांश
हम एक मोबाइल एप्लिकेशन टर्नकी विकसित करेंगे
IT Sectr 2017 से स्टार्टअप और व्यवसायों के लिए iOS और Android एप्लिकेशन बनाता है। हम आपको सलाह देंगे और सर्वोत्तम समाधान प्रस्तावित करेंगे।
यह भी पढ़ें