- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我已根据 Apple 的建议在应用内设置购买收据验证,方法是将收据发送到我的服务器,然后再将其发送到 Apple 的服务器进行验证。我所有的收据处理都是在服务器端处理的,并且运行良好。我的服务器向我的应用发回一个非常模糊的代码,以确认购买是否有效。我在应用程序端使用了一种非常强大的混淆方法来伪装返回代码的内容,使越狱黑客尽可能难以打败它。
问题是我的 php 文件存储在我的网络服务器上的一个受密码保护的文件夹中,并且我担心当应用程序本身具有该目录的用户名和密码嵌入其中时如何认为它是安全的将收据发送到 php 文件开始。
我的应用仅使用服务器进行应用内购买的收据验证。所有其他功能都在应用程序本身中,因此我不会强制每个用户拥有一个具有唯一用户名和密码的帐户。
我正在使用 URLSession 通过 TLS 1.2 https 连接与服务器通信,因此这部分是安全的,但我想不出一种方法来阻止坚定的黑客从应用程序中潜在地提取用户名和密码他们的设备,并可以直接访问我的服务器文件夹。具有这种能力的人可以轻松地修改 php 文件以始终返回指示有效购买的代码。
我确实混淆了应用程序中的用户名和密码,以至于我认为大多数人可能会放弃尝试弄清楚它,但我知道我只是让它更难提取,而不是几乎不可能提取。
对此有什么想法吗?我在网上找到的与此相关的几乎所有内容都与不通过 http 传输用户名和密码有关,而不是越狱设备这一更大的问题。
最佳答案
所以我想我已经想出了一个相当安全的解决方案来解决这个问题。非常感谢花时间对此发表评论的人们,因为您的意见肯定很有帮助。
首先,虽然我在 Obj-C/Swift iOS 开发方面有相当多的经验,但服务器端的东西对我来说还是很新鲜,但我学得很快。对我来说,这似乎是一个巨大的灵光一现的时刻,但对于一个资深的 REST/Linux/PHP 专家来说,这似乎是例行公事,所以请耐心等待。
总结挑战:我想将应用内购买收据的 json 表示形式从我的应用发送到服务器上的 .php 文件,以便它可以将其发送给 Apple 进行验证。为了保护那个 .php 文件,我在它的文件夹中放置了一个 .htaccess 文件,要求用户名和密码才能访问它。
NSURLSession 很好地处理了这个问题,但要求我将用户名和密码放在应用程序中……不太好。这就是混淆对话的原因,并让我意识到在将密码硬编码到应用程序中时无法确保密码安全。
然后我意识到我可以将文件放在我的 public_html 文件夹之外(我突然灵光一现),这就是我所做的。所以在 public_html 文件夹中,它也有一个 index.html 文件,我现在有一个非常简单的 .php 文件,它只是调用另一个 .php 文件中的一个函数,它完成与苹果服务器的所有工作,解析响应。当它完成解析后,它会将一个非常晦涩的代码(不是 Apple 返回的广为人知的代码)返回到简单的 .php 文件,该文件又将其返回到我的应用程序。
根据该代码,应用程序将决定是否授予对购买商品的访问权限。
使用服务器端权限,我限制了 public_html 目录中的简单 .php 文件从“世界”读取或写入访问权限,使其仅可执行。因此,虽然如果黑客破解了该应用程序,他们可以快速获取该文件的名称,但这对他们没有好处。我不再需要应用程序中的用户名或密码,并且完成所有工作的“主要”.php 文件位于 public_html 文件夹之外的文件夹中,其权限设置为限制读/写/执行来自“世界”,尽管我认为这是矫枉过正,但我还是在其中放置了一个 .htaccess 文件并拒绝了所有内容。
我认为我这里有一个“相当”安全的解决方案,应该可以让临时黑客很难窃取应用内购买,但一如既往,我愿意接受建议,以防我遗漏了什么。
关于ios - iOS 应用程序通过 https 将用户名和密码发送到服务器的安全问题,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/42599062/
我正在使用 voip 推送通知制作 ios 应用程序。 我想从 Node js 发送 voip 推送通知,但不是很好。 我阅读了本教程 CallKit iOS Swift Tutorial for V
我编写了一个服务器,当浏览器尝试连接到某些站点时,它会检查黑名单并发回 404,但是当我调用 send() 时没有错误,但消息不会出现在网络上浏览器,除非我关闭连接? 有什么建议吗? 接受来自浏览器的
#include int main() { char c = getchar(); //EOF (ctrl + d ) while( ( c = getchar() ) != '?'
我正在尝试使用MailMessage对象通过PowerShell发送电子邮件。该脚本使用Import-CSV来使用文件,然后在电子邮件正文中使用ConvertTo-HTML。由于我要发送的电子邮件客户
我需要创建一个脚本,每 30 秒对网络流量进行一次采样并存储发送/接收的字节。该数据随后用于绘制图形。我编写了一个在 Windows 2012 上完美运行的程序,但我意识到某些 cmdlet 在以前的
我正在运行“autoit3.chm”文件。当它运行时,我想发送一个向下键箭头,但它不起作用: $file = FileGetShortName("C:\Users\PHSD100-SIC\Deskto
当我使用网络浏览器测试我的程序时,我可以很好地写入套接字/FD,所以我决定循环它并在连接中途切断连接,我发现了一个问题。 send() 能够在套接字不可用时关闭整个程序。我认为问题在于该程序陷入了第
我正在运行“autoit3.chm”文件。当它运行时,我想发送一个向下键箭头,但它不起作用: $file = FileGetShortName("C:\Users\PHSD100-SIC\Deskto
所以我试图向自己发送数据并接收数据然后打印它,现在我已经测试了一段时间,我注意到它没有发送任何东西,事实上,也许它是,但我没有正确接收它,我需要这方面的帮助。 这就是我用来发送数据的
问题:开发人员创建自己的序列化格式有多常见?具体来说,我使用 java 本质上将对象作为一个巨大的字符串发送,并用标记来分隔变量。 我的逻辑:我选择这个是因为它几乎消除了语言依赖性(忽略java的修改
我必须在 Linux 上编写一个应用程序,该应用程序需要与具有自定义以太网类型的设备进行通信。甚至在如何编写这样的应用程序中也有很多解决方案。一个缺点是需要 root 访问权限(AFAIK)。之后释放
我有一个包含三个单选按钮选项的表单。我需要将表单数据提交到另一个文件,但由于某种原因,发送的数据包含所选单选按钮的值“on”,而不是 value 属性的值。 我尝试通过 post() 函数手动操作和发
基本上我想实现这样的目标: Process 1 Thread 1 Receive X from process 2 Thread 2 Receive Y from proces
我目前正在 Google App Engine 上开发一个系统,对它还很陌生,我正在使用 Java 平台进行开发。我在 servlet 之间发送 session 对象时遇到问题。我已经在 appeng
当我尝试将“this”(触发的元素)作为参数发送给函数时,函数收到“Object[Document build.php]”作为参数,而不是触发的元素。请让我知道我的错误: function set(a
我正在寻找让我的应用响应联系人 > 发送的魔法咒语。我希望能够接收联系人的 URI 以便检索联系人。谁有 list 过滤器/代码 fragment 吗? 最佳答案 我没有睾丸,但您可以尝试基于 ACT
关于我心爱的套接字的另一个问题。我先解释一下我的情况。之后我会告诉你是什么困扰着我。 我有一个客户端和一个服务器。这两个应用程序都是用 C++ 编写的,实现了 winsock2。连接通过 TCP 和
我看到了这篇文章 http://www.eskimo.com/~scs/cclass/int/sx5.html 但这部分让我感到困惑:如果我们已经使用 send_array 或 send_array_
我对这行代码有疑问。我必须将一个数据包带到一个端口并重新发送到接口(interface)(例如:eth0)。我的程序成功地从端口获取数据包,但是当我重新发送(使用 send())到接口(interfa
我正在尝试编写一个 X11 输入驱动程序,它可以使用我的 Android 手机上的触摸屏来移动和单击鼠标。我可以正常移动鼠标,但我无法让应用程序正确识别点击。我当前的代码位于 https://gist
我是一名优秀的程序员,十分优秀!