- iOS/Objective-C 元类和类别
- objective-c - -1001 错误,当 NSURLSession 通过 httpproxy 和/etc/hosts
- java - 使用网络类获取 url 地址
- ios - 推送通知中不播放声音
我正在开发一个 Android 应用程序,它提供将图像/文件上传到 FTP 服务器的服务。
为此,设备上的应用程序必须在发送数据之前登录到 FTP 服务器。
我的问题来了。用户不需要/不必知道 FTP 登录数据。只有应用程序本身。我必须将登录数据存储在 Java 类中。但是我应该如何保护用户和密码呢?
我可以加密或混淆它。但我认为,当 JVM 调用“setPassword(passwordString) 方法”时,黑客有可能在运行时读取密码:
String passwordString = "myPass";
JSch ssh = new JSch();
session = ssh.getSession(SFTP_USER, HOST_ADDRESS, 22);
session.setPassword(passwordString);
那么我怎样才能将我的凭据存储在 APK 中呢?归档并保护它们?我不希望任何人访问我的 FTP 服务器。
最佳答案
how could I store my credentials inside the APK file and secure them? I don't want anyone to get access to my FTP server.
无法解决所述问题。
无论您的混淆技术多么巧妙。如果您在 APK 文件中隐藏固定凭据,那么分析您的应用程序的人将会找到它们。
如果您从这个答案中只得出一件事,那就是为您的服务器设置一个单一的静态密码是非常有问题的,因为您永远无法更改密码服务器-一边,因为你会破坏所有的应用程序。您的密码被公之于众只是时间问题,您对此无能为力。
任何合理的方法都需要为每个单独的用户提供单独的访问凭据。
涉及确认电子邮件的传统用户注册系统是一种很好的方法。你可以使用类似 Google+ 的东西登录或 Facebook Connect 以最大程度地减少最终用户的麻烦。
如果您绝对坚持零用户交互,一种可能(某种程度上)有效的方法是让应用程序注册 Google Cloud Messaging然后向它发送包含访问凭据的推送通知,该应用会将其存储在 KeyChain 中。
如果您为每个应用程序安装生成一个唯一的用户 ID 和密码,您将能够监控服务器并阻止任何滥用访问凭据,而不会影响任何其他用户。如果您以某种方式将 APK 文件的代码签名标识考虑到流程中,您将有一个基本的防御措施来防止人们重新打包您的应用程序。这种方法不会保护您免受智能攻击者的侵害,但它可能会针对您的目的提高足够高的标准。
此外,无论您做什么,请务必正确验证服务器的 SSL证书。如果您不这样做,攻击者只会通过代理服务器运行您的连接。
关于java - 如何保护 APK 文件中的 SFTP 密码,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/25942271/
今天我在一个 Java 应用程序中看到了几种不同的加载文件的方法。 文件:/ 文件:// 文件:/// 这三个 URL 开头有什么区别?使用它们的首选方式是什么? 非常感谢 斯特凡 最佳答案 file
就目前而言,这个问题不适合我们的问答形式。我们希望答案得到事实、引用或专业知识的支持,但这个问题可能会引起辩论、争论、投票或扩展讨论。如果您觉得这个问题可以改进并可能重新打开,visit the he
我有一个 javascript 文件,并且在该方法中有一个“测试”方法,我喜欢调用 C# 函数。 c# 函数与 javascript 文件不在同一文件中。 它位于 .cs 文件中。那么我该如何管理 j
需要检查我使用的文件/目录的权限 //filePath = path of file/directory access denied by user ( in windows ) File fil
我在一个目录中有很多 java 文件,我想在我的 Intellij 项目中使用它。但是我不想每次开始一个新项目时都将 java 文件复制到我的项目中。 我知道我可以在 Visual Studio 和
已关闭。此问题不符合Stack Overflow guidelines 。目前不接受答案。 这个问题似乎不是关于 a specific programming problem, a software
我有 3 个组件的 Twig 文件: 文件 1: {# content-here #} 文件 2: {{ title-here }} {# content-here #}
我得到了 mod_ldap.c 和 mod_authnz_ldap.c 文件。我需要使用 Linux 命令的 mod_ldap.so 和 mod_authnz_ldap.so 文件。 最佳答案 从 c
我想使用PIE在我的项目中使用 IE7。 但是我不明白的是,我只能在网络服务器上使用 .htc 文件吗? 我可以在没有网络服务器的情况下通过浏览器加载的本地页面中使用它吗? 我在 PIE 的文档中看到
我在 CI 管道中考虑这一点,我应该首先构建和测试我的应用程序,结果应该是一个 docker 镜像。 我想知道使用构建环境在构建服务器上构建然后运行测试是否更常见。也许为此使用构建脚本。最后只需将 j
using namespace std; struct WebSites { string siteName; int rank; string getSiteName() {
我是 Linux 新手,目前正在尝试使用 ginkgo USB-CAN 接口(interface) 的 API 编程功能。为了使用 C++ 对 API 进行编程,他们提供了库文件,其中包含三个带有 .
我刚学C语言,在实现一个程序时遇到了问题将 test.txt 文件作为程序的输入。 test.txt 文件的内容是: 1 30 30 40 50 60 2 40 30 50 60 60 3 30 20
如何连接两个tcpdump文件,使一个流量在文件中出现一个接一个?具体来说,我想“乘以”一个 tcpdump 文件,这样所有的 session 将一个接一个地按顺序重复几次。 最佳答案 mergeca
我有一个名为 input.MP4 的文件,它已损坏。它来自闭路电视摄像机。我什么都试过了,ffmpeg , VLC 转换,没有运气。但是,我使用了 mediainfo和 exiftool并提取以下信息
我想做什么? 我想提取 ISO 文件并编辑其中的文件,然后将其重新打包回 ISO 文件。 (正如你已经读过的) 我为什么要这样做? 我想开始修改 PSP ISO,为此我必须使用游戏资源、 Assets
给定一个 gzip 文件 Z,如果我将其解压缩为 Z',有什么办法可以重新压缩它以恢复完全相同的 gzip 文件 Z?在粗略阅读了 DEFLATE 格式后,我猜不会,因为任何给定的文件都可能在 DEF
我必须从数据库向我的邮件 ID 发送一封带有附件的邮件。 EXEC msdb.dbo.sp_send_dbmail @profile_name = 'Adventure Works Admin
我有一个大的 M4B 文件和一个 CUE 文件。我想将其拆分为多个 M4B 文件,或将其拆分为多个 MP3 文件(以前首选)。 我想在命令行中执行此操作(OS X,但如果需要可以使用 Linux),而
快速提问。我有一个没有实现文件的类的项目。 然后在 AppDelegate 我有: #import "AppDelegate.h" #import "SomeClass.h" @interface A
我是一名优秀的程序员,十分优秀!