- Java 双重比较
- java - 比较器与 Apache BeanComparator
- Objective-C 完成 block 导致额外的方法调用?
- database - RESTful URI 是否应该公开数据库主键?
我有一个移动应用程序,用户将在他们的手机上安装该应用程序。
我想确保安全,不应允许攻击者修改 .apk 文件。我已确保我的应用程序无法在已获得 root 权限的设备上运行。
服务器应该能够识别攻击者是否修改了一些代码或重定向到外部链接。
我怎样才能实现上述场景?
最佳答案
How can i achieve the above scenario ?
删除 APK。使用一些通用客户端将您的应用程序重写为纯粹在服务器上运行的应用程序。如果您不以客户端 JavaScript 的方式使用太多,Web 应用程序可能符合条件。
另一个应用 可以检测到您的 APK 是否已被更改,因为更改后的 APK 不会由您的签名 key 签名。但是应用程序本身无法检测到它是否已被更改,因为攻击者可以删除检测代码。
服务器无法检测客户端是否已被更改,因为服务器只知道客户端发送给它的内容。只要更改后的客户端响应与原始客户端相同,服务器就无法区分。
例如:
原始客户端将 foo
作为其与服务器通信的一部分发送。服务器拒绝任何不包含 foo
的通信。因此,更改后的客户端发送 foo
。
作为原始通信的一部分,原始客户端从服务器接收到一个唯一 ID。原始客户端将该唯一 ID 保存在一个文件中,并将其包含在与服务器的进一步通信中。服务器拒绝任何不包含有效 ID 的通信。因此,更改后的客户端保存并使用相同的 ID 文件。
服务器向客户端发送有效性质询,客户端需要根据客户端 APK 字节计算响应(例如,服务器要求客户端发送 APK 特定字节范围的加密安全散列).服务器拒绝与未通过此检查的客户端一起工作。因此,更改后的客户端会保留原始客户端 APK 的副本,用于计算响应。
等等
您可以使用像 DexGuard 这样的工具来尝试让某人难以更改客户端。
关于android - 如何识别.apk在客户端被修改,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/38352038/
前言: 有时候,一个数据库有多个帐号,包括数据库管理员,开发人员,运维支撑人员等,可能有很多帐号都有比较大的权限,例如DDL操作权限(创建,修改,删除存储过程,创建,修改,删除表等),账户多了,管理
这个问题已经有答案了: Condition variable deadlock (2 个回答) 已关闭 5 年前。 在研究多线程时,我编写了以下代码,但在屏幕上没有观察到输出。我在这里做错了什么?我期
复制代码 代码如下: <IfModule mod_rewrite.c> RewriteEngineOn RewriteBase/ #将www.zzvips.com跳转到www.zzv
复制代码 代码如下: <IfModule mod_rewrite.c> RewriteEngine On RewriteBase / # 把 www.zzvips.com
复制代码 代码如下: Const T_GATEWAY = "1.1.1.1" '网关 Const T_NEWDNS1 = "2.2.2.2" 'DNS1
0. 修改索引 大文本字段支持排序 PUT http://localhost:9200/lrc_blog/_mapping //请求体 { "properties": { "title": { "t
仅 react 当状态发生变化时重新渲染 . 那么为什么我会直接看到我对真实 DOM 所做的更改呢? 我知道我正在修改真实的 DOM,但是当我根本没有改变状态时触发重新渲染的是什么。 import R
Xcode beta 5 推出 @FetchRequest对于 SwiftUI。 我有一个 View ,它有一个 @FetchRequest . NSFetchRequest是在管理器中创建的,该管理
关闭。这个问题需要更多 focused .它目前不接受答案。 想改进这个问题?更新问题,使其仅关注一个问题 editing this post . 7年前关闭。 Improve this questi
我有一个表达式[text][id]应替换为链接 text 解决方案是( id 是整数) $s = preg_replace("/\[([^\]]+)(\]*)\]\[([0-9]+)\]/","$1$
我在 repo 中有一个文件,我不想让任何人更新。 我能做什么? 最佳答案 你想要svn锁:http://www.linxit.de/svnbook/en/1.2/svn.ref.svn.c.lock
说我有项目 list 。我想导出到csv,但在此之前我想做一些计算/修改。 基本上,设置如下所示: PS C:\Files> gci Directory: C:\Files Mode
我有一个非常简单的问题 - 是否可以修改 Java API 的源代码,例如Junit,JABX ? 我知道这似乎是一个非常愚蠢的问题,但它一直困扰着我一段时间。 最佳答案 如果您可以掌握源代码,那么请
我有一个带有变量/列的小标题,其中包括不同形状的小标题列表。我想为其中一个变量中的每个(子)标题添加一个变量/列。 例如此类数据 library("tibble") aaa aaa # A tibb
我有几个菜单,可以在单击时向当前链接添加变量。这是一个例子: 1 2 3 x y z 我的问题是,如果我选择“y”2次,它会添加“&cord=y”2次。相反,我希望它替
我有两个项目:一个服务项目和一个服务安装程序项目。服务项目具有适合我的产品的装配信息。它包括公司信息和正确的服务名称。一旦服务实际安装,所有这些似乎都会被忽略。安装服务时,它使用在服务安装程序的ini
以下代码何时可能产生副作用? @some = map { s/xxx/y/; $_ } @some; perlcritic 将其解释为危险的,因为例如: @other = map { s/xxx/y/
我想知道以下哪种解决方案更好:我想修改一些 .class 文件,我意识到有两种方法可以做到这一点: 反编译.class文件,修改它,最后再次编译。 - 直接用十六进制编辑器修改。 谢谢 最佳答案 在这
这是我的按钮代码 onclick 我希望我的程序等待用户单击一个 JPanel,并且当用户单击 JPanel 时,它应该在控制台上打印其名称。 此按钮代码未显示输出 JPopupMenu popu
我正在使用一个具有“getName()”方法的特定 API。 getName() 返回一个字符串。是否可以修改该字符串? API 中不包含修饰符方法,并且 String getName() 返回的是私
我是一名优秀的程序员,十分优秀!