Size: a a a

2018 January 09

AV

Artur Vasilov in Android Guards
Alexander Blinov
Хочу защитить  сервер от откручивания клиента
Зачем? Пусть извращенцы развлекаются
источник

AB

Alexander Blinov in Android Guards
Ivan Purlatc
Помогут увеличением времени на разбор сетевого слоя, чтобы сделать консольное приложение
Таким образом многие приложения могут стать не интересными с точки зрения такого взлома, так как не принесут столько пользы
пересобрать без пининга
источник

AB

Alexander Blinov in Android Guards
Artur Vasilov
Зачем? Пусть извращенцы развлекаются
чтобы извращенцы консолью не подергали за ручки сервера
источник

AV

Artur Vasilov in Android Guards
Alexander Blinov
чтобы извращенцы консолью не подергали за ручки сервера
эм, так я и так могу посмотреть твои запросы к серваку и без разбора апк даже. А в полностью контролируемом окружении могу подделать что угодно
источник

AB

Alexander Blinov in Android Guards
Artur Vasilov
эм, так я и так могу посмотреть твои запросы к серваку и без разбора апк даже. А в полностью контролируемом окружении могу подделать что угодно
и пининг?
источник

AV

Artur Vasilov in Android Guards
Пининг без разбора не могу, наверное
источник

AV

Artur Vasilov in Android Guards
Да никому не сдался ваш сервак, чо вы)
источник

AB

Alexander Blinov in Android Guards
Artur Vasilov
Да никому не сдался ваш сервак, чо вы)
это, пожалуй лучшая защита)
источник

AB

Alexander Blinov in Android Guards
источник

AB

Alexander Blinov in Android Guards
и ей пользуется большинство разработчиков, но, пожалуй, нет)
источник

AP

Alexey Pushkarev in Android Guards
Кстати с этим вашим пинингом минус ещё в том, что если сервак меняет сертификат, то придется релизить с новым сертификатом апк
источник

P

Pavel B in Android Guards
Эм...логично)
источник

AB

Alexander Blinov in Android Guards
Alexey Pushkarev
Кстати с этим вашим пинингом минус ещё в том, что если сервак меняет сертификат, то придется релизить с новым сертификатом апк
Смотря что пиннить😉
источник

AB

Alexander Blinov in Android Guards
Если просто первыпустить в том же корневом центре (как обычно это и делается), то никаких проблем не будет
источник

AP

Alexey Pushkarev in Android Guards
Alexander Blinov
так то норм средство защиты, фактор с сервера верифицирует твой код
ну а если между сервером и клиентом вмешаться и подменить этот загружаемый декс на вредоносный не?
источник

AP

Alexey Pushkarev in Android Guards
это вроде в подкасте и упоминалось
источник

AB

Alexander Blinov in Android Guards
Alexey Pushkarev
ну а если между сервером и клиентом вмешаться и подменить этот загружаемый декс на вредоносный не?
dex возвращает тебе после выполнения какой-либо код, который ты отправляешь потом на сервер
источник

AB

Alexander Blinov in Android Guards
поэтому тебе надо его еще исполнить в корректном окружении изначально, чтобы понять, какой код будет возвращаться
источник

AP

Alexey Pushkarev in Android Guards
Alexander Blinov
dex возвращает тебе после выполнения какой-либо код, который ты отправляешь потом на сервер
ну окей, код ты не сможешь серверу в ответ верный отправитть, но вот чисто теоретически раз этот декс исполняется, то по суди можно же похитить данные пользователя. Допустим если у приложения есть доступ к контактам. Ты подменяешь на вредоносный декс, который вычитывает контакты пользователя и отправляет их куда-нибудь и вуаля можно спам рассылать этим контактам.
источник

AP

Alexey Pushkarev in Android Guards
ну то есть это получается прям как evaluate в js, что закинули то и исполнили без всяких проверок опасно ли этот декс вообще исполнять.
источник