Size: a a a

2019 January 20

p

punksta in Android Guards
привет, описан ли где-нибудь правильный флоу для хранения секретов в keystore с авторизацией по пин коду и биометрии?
источник

R

Rtem in Android Guards
Вот так чтобы прямо четко описано где-то - не помню. Если найду время на следующей неделе, то допишу раздел KeyStore в кукбуке своем и в конце раздела приведу твой кейс в качестве real world example
источник

R

Rtem in Android Guards
источник

R

Rtem in Android Guards
Кстати докинул туда чек-лист безопасности. Пулреквесты приветствуются.

https://github.com/Fi5t/android-security-cookbook/blob/master/%D0%A7%D0%B5%D0%BA-%D0%BB%D0%B8%D1%81%D1%82%20%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8.md
источник

QH

Quantum Harmonizer in Android Guards
1. Если имеются в виду пароли пользователя, то что им сделается в префах? Да и если шифровать, то где держать ключи?
Если же это приватные ключи от сервера, то you're pwned.

5. «Убраны методы для отключения пиннинга» — это значит, что приложение не опубликовано, да?

Про WebView — спорно.

8. Лоооол, SQL-инъекции. Было бы очень странно не использовать плейсхолдеры (и подготовленные запросы).

11, 12. Если броадкасты не локальные.

Про «нельзя делать скриншоты» и нативный код поржал, спасибо.
источник

R

Rtem in Android Guards
Да не за что, рад что тебя повеселил
источник

R

Rtem in Android Guards
Жду пулреквестов с правильными советами 😉
источник

c

cyber in Android Guards
А чем овасп не устроил?
источник

c

cyber in Android Guards
Там даже на русском есть
источник

c

cyber in Android Guards
И есть уровни защиты приложения
источник

А

Алексей in Android Guards
cyber
А чем овасп не устроил?
А OWASP разве нацелен на конкретную платформу?
источник

А

Александр Гузенко in Android Guards
нет
источник

c

cyber in Android Guards
Алексей
А OWASP разве нацелен на конкретную платформу?
По крайней мере ничего нового в чеклисте выше я не увидел
источник

А

Алексей in Android Guards
cyber
По крайней мере ничего нового в чеклисте выше я не увидел
Если там будут ссылочки на код (реализацию), то это будет очень годным контентом :)
источник

c

cyber in Android Guards
Алексей
Если там будут ссылочки на код (реализацию), то это будет очень годным контентом :)
К чеклисту на овасп есть testing guide, там и есть примеры кода
источник

А

Алексей in Android Guards
cyber
К чеклисту на овасп есть testing guide, там и есть примеры кода
Согласен
источник
2019 January 21

R

Rtem in Android Guards
cyber
А чем овасп не устроил?
Всем устроил. Этот чек-лист не отрицает существование OWASP.
источник

R

Rtem in Android Guards
cyber
По крайней мере ничего нового в чеклисте выше я не увидел
Было бы странно если бы ты увидел там что-то новое. Я не вижу ничего нового в рассылках на Android weekly например. Но ведь это не значит, что их нужно прекратить составлять ;)
источник

c

cyber in Android Guards
Rtem
Всем устроил. Этот чек-лист не отрицает существование OWASP.
Тогда зачем еще один?..)
источник

R

Rtem in Android Guards
cyber
Тогда зачем еще один?..)
Это мое видение процесса приатаченное к материалу, который я составляю (и частично пишу).
источник