Size: a a a

Android Architecture

2021 July 22

AB

Alexander Blinov in Android Architecture
Да, самое прикольное, что там можно, чтобы модули с тестами друг от друга зависили
источник
2021 July 23

M

Maksim Gridin in Android Architecture
Ребята, чем вы проверяете приложение на уязвимости? Перед тем как отдавать апк на аудит безопасникам хочу сам убедиться, что критических уязвимостей нет. Сорри за оффтоп.
источник

VR

Vitaliy Raevskiy in Android Architecture
попробуй прогнать через https://github.com/MobSF/Mobile-Security-Framework-MobSF
источник

M

Maksim Gridin in Android Architecture
спасибо
источник

ES

Egor Sigolaev in Android Architecture
Я сам иногда люблю ковырять прилки, и частые дырки это открытые урлы
источник

ES

Egor Sigolaev in Android Architecture
Сервер можно абузить сколько хочешь
источник

ES

Egor Sigolaev in Android Architecture
Особенно если есть платные функции на сервере (отправка смс кода, например), то могут быть большие потери
источник

JF

Jorik Fat in Android Architecture
так это же никак не пофиксить. Даже если шифраторы поставить все можно снифить. Все эти защиты на самом сервере должны делаться
источник

ES

Egor Sigolaev in Android Architecture
можно же, почему нет? затруднить ревёрс прилы всегда можно
источник

JF

Jorik Fat in Android Architecture
а как сниф затруднить?
источник

ES

Egor Sigolaev in Android Architecture
1)ssl pinning (сломать можно, но нужны +умения)
2)в хедер передавать хеш, который генерится по уникальной сессии. Какой то md5. И это всё завернуть в нативную библиотеку. А ключ для хеширования хранить в keystore.
источник

D

Dmitriy in Android Architecture
пиннинг к серту внутри нативной либы с подписью запросов там же помогает держать защиту дольше
источник

JF

Jorik Fat in Android Architecture
я имею ввиду снифом получить URL'ы
источник

ES

Egor Sigolaev in Android Architecture
Сами урлы ничего не дадут с наличием хеширования
источник

JF

Jorik Fat in Android Architecture
аааа, открытые, всмысле "с открытым доступом к серверу"
а я подумал, что внутри приложения URL зашифровать
источник

ES

Egor Sigolaev in Android Architecture
Это тоже можно, но снифинг покажет урл
источник

JF

Jorik Fat in Android Architecture
я в эту сторону и вел
источник

JF

Jorik Fat in Android Architecture
мискузи
источник

ES

Egor Sigolaev in Android Architecture
А вообще ещё на серваке должен быть лимит по реквестам, но это уже не на стороне клиента
источник

ES

Egor Sigolaev in Android Architecture
плюс фильтрация по айпи (хотя проксями можно и обмануть)
источник