Size: a a a

2020 December 28

СП

Сергей П. in Android Guards
Max | BM Studio
Если можно то это здорово, если можно обойти firebase привязку
Обойти fbase подпись?

Здорово, а какой сценарий мы рассматриваем, firebase большой. FCM от левого приложения? Доступ к firestore? Что там еще вкусного?
источник

A

Andre in Android Guards
Max | BM Studio
Если можно то это здорово, если можно обойти firebase привязку
?
источник

M

Max | BM Studio in Android Guards
Мне нужно там одно приложение хакнуть
источник

A

Andre in Android Guards
Max | BM Studio
Мне нужно там одно приложение хакнуть
так а что за привязка то ?
источник

СП

Сергей П. in Android Guards
Файрбейз теоретически не должен и не будет принимать запросы к скажем базе данных от не включенного в его проект левого приложения. Даже при правильном апи
источник

S

Solanio in Android Guards
Сергей П.
Файрбейз теоретически не должен и не будет принимать запросы к скажем базе данных от не включенного в его проект левого приложения. Даже при правильном апи
Будет
Если всё правильно сделать
источник

СП

Сергей П. in Android Guards
Solanio
Будет
Если всё правильно сделать
Но это отдельный хак. Плюс гугль будет затыкать дырки с каждой версией, там не дураки сидят.

Не знаю есть ли готовые алгоритмы хака этого - должы быть
источник

R

Rtem in Android Guards
Solanio
Будет
Если всё правильно сделать
Вектор атаки можешь описать?
источник

S

Solanio in Android Guards
Rtem
Вектор атаки можешь описать?
Нужно было поработать с бд одной апки)
источник

R

Rtem in Android Guards
Solanio
Нужно было поработать с бд одной апки)
А подробнее?
источник

СП

Сергей П. in Android Guards
Был бы у классов фб открытый код...
источник

СП

Сергей П. in Android Guards
Хотя он просто обфусцирован если в приложении смотреть
источник

ИК

Игорь К in Android Guards
Solanio
Нужно было поработать с бд одной апки)
документацию firebase читали по интеграции realtimeDatabase в проект? в принципе, если не настроены нормально правила, то вам достаточно сделать приложение с тем же пакетом и стянуть из апк goog-services.json. Если разработчик например не добавил хеш сертификата и не настроил правлиьно правила для базы, то вы сможете подключиться и использовать АПИ firebase для доступа. Если же разработчик озаботился правилами, то вряд ли. Ну это на мой взгляд, может я что-то упустил
источник

R

Rtem in Android Guards
Игорь К
документацию firebase читали по интеграции realtimeDatabase в проект? в принципе, если не настроены нормально правила, то вам достаточно сделать приложение с тем же пакетом и стянуть из апк goog-services.json. Если разработчик например не добавил хеш сертификата и не настроил правлиьно правила для базы, то вы сможете подключиться и использовать АПИ firebase для доступа. Если же разработчик озаботился правилами, то вряд ли. Ну это на мой взгляд, может я что-то упустил
Разве firebase дает возможность не добавлять хэш сертификата сейчас? Кажется это обязательно требование
источник

R

Rtem in Android Guards
Могу что-то путать, давно уже не настраивал
источник

ИК

Игорь К in Android Guards
источник

S

Solanio in Android Guards
Игорь К
документацию firebase читали по интеграции realtimeDatabase в проект? в принципе, если не настроены нормально правила, то вам достаточно сделать приложение с тем же пакетом и стянуть из апк goog-services.json. Если разработчик например не добавил хеш сертификата и не настроил правлиьно правила для базы, то вы сможете подключиться и использовать АПИ firebase для доступа. Если же разработчик озаботился правилами, то вряд ли. Ну это на мой взгляд, может я что-то упустил
Что то подобное было)
А ещё там был серверный кей для пушей)
А апишка отдавала пуштокен юзеров😁😄
источник

R

Rtem in Android Guards
источник

СП

Сергей П. in Android Guards
Короче надо будет для текущих версий посмотреть. Но приделать это к прилке как валидацию норм.приложения реально.
Любитель не поломает
источник

M

Max | BM Studio in Android Guards
Firebase вроде как опенсорсный или только часть его опенсорсная
источник