- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
一个不同的问题,即 Best .NET obfuscation tools/strategy , 询问使用工具是否容易实现混淆。
我的问题是,混淆有效吗? 在回复 this answer 的评论中,有人说“如果你担心源被盗......混淆对于一个真正的破解者来说几乎是微不足道的”。
我查看了 Dotfuscator 社区版的输出:我觉得它很模糊!我不想保持那个!
我知道简单地“破解”混淆软件可能相对容易:因为您只需要找到软件中的任何位置实现您想要破解的任何内容(通常是许可证保护),然后添加跳转以跳过它。
如果担心不仅仅是最终用户或“盗版者”破解:如果担心是“源盗窃”,即如果您是软件供应商,而您担心的是另一家供应商(潜在竞争对手),则相反-设计您的来源,然后他们可以将其用于或添加到他们自己的产品中……简单的混淆在多大程度上可以充分或不充分地防止这种风险?
第一次编辑:
有问题的代码大约是 20 KLOC,它在最终用户机器上运行(用户控制,而不是远程服务)。
如果混淆真的“对真正的破解者来说几乎是微不足道的”,我想了解一下 为什么它是无效的(不仅仅是“多少”它无效)。
第二次编辑:
我不担心有人颠倒算法:更担心他们将算法的实际实现(即源代码)重新用于他们自己的产品中。
考虑到 20 KLOC 是几个月的开发工作,去混淆它需要更多还是更少的时间(几个月)?
是否有必要对某些东西进行反混淆以“窃取”它:或者一个理智的竞争对手可能只是在仍然混淆的情况下将其批发并入他们的产品中,接受它是维护的噩梦,并希望它几乎不需要维护?如果这种情况是可能的,那么混淆的 .Net 代码是否比编译的机器代码更容易受到这种攻击?
大多数混淆“军备竞赛”的主要目的是防止人们甚至“破解”某些东西(例如,查找和删除实现许可保护/执行的代码片段),而不是防止“源代码盗窃”?
最佳答案
我已经讨论了为什么我不认为混淆是防止破解的有效手段:
Protect .NET Code from reverse engineering
但是,您的问题特别是关于 源盗窃 ,这是一个有趣的话题。在 Eldad Eiliams 的书“Reversing: Secrets of Reverse Engineering”中,作者在前两章讨论了源窃取作为逆向工程背后的一个原因。
基本上,归根结底,您成为源盗窃目标的唯一机会是,如果您有一些非常具体、难以设计的与您的域相关的算法,可以让您在竞争中脱颖而出。这几乎是唯一一次尝试对您的应用程序的一小部分进行逆向工程具有成本效益的时间。
因此,除非您拥有某些您不希望竞争对手拥有的绝密算法,否则您无需担心源代码被盗。从应用程序中撤消大量源代码所涉及的成本很快就会超过从头开始重写的成本。
即使您确实有一些您不希望他们拥有的算法,您也无法阻止有决心且技术娴熟的人获得它(如果应用程序在他们的机器上执行)。
一些常见的反逆转措施是:
关于.net - 混淆有多有效?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/551892/
我遇到了一个奇怪的问题。我有这个: $(document).ready(function () {
我正在编写一个程序,它从列表中读取一些 ID,从中找出不同的 URL,然后将图像保存到我的 C: 驱动器中。 如果我在浏览器中导航到图像 URL,它们就会起作用。此外,如果我尝试从不同的服务器获取图像
我编写了一个 REST WCF RIA Silverlight 4.0 兼容服务,我可以从 javascript + jQuery.1.4.2.js + JSON2.js(当然,还可以从 .NET 4
我很确定这个网站实际上还没有得到回答。一劳永逸地,与 32 位有符号整数范围内的数字字符串匹配的最小正则表达式是什么,范围是 -2147483648至 2147483647 . 我必须使用正则表达式进
我有两个data.table;我想从那些与键匹配的元素中随机分配一个元素。我现在这样做的方式相当慢。 让我们具体点;这是一些示例数据: dt1<-data.table(id=sample(letter
我已经安装了 celery 、RabitMQ 和花。我可以浏览到花港。我有以下简单的工作人员,我可以将其附加到 celery 并从 python 程序调用: # -*- coding: utf-8 -
我正在使用 ScalaCheck 在 ScalaTest 中进行一些基于属性的测试。假设我想测试一个函数,f(x: Double): Double仅针对 x >= 0.0 定义的, 并返回 NaN对于
我想检查文件是否具有有效的 IMAGE_DOS_SIGNATURE (MZ) function isMZ(FileName : String) : boolean; var Signature: W
在 Herbert Schildt 的“Java:完整引用,第 9 版”中,有一个让我有点困惑的例子。它的关键点我无法理解可以概括为以下代码: class Test { public stat
我在工作中查看了一些代码,发现了一些我以前没有遇到过的东西: for (; ;) { // Some code here break; } 我们一直调用包含这个的函数,我最近才进去看看它是
在 Herbert Schildt 的“Java:完整引用,第 9 版”中,有一个让我有点困惑的例子。它的关键点我无法理解可以概括为以下代码: class Test { public stat
我试图编写一个函数,获取 2D 点矩阵和概率 p 并以概率 p 更改或交换每个点坐标 所以我问了一个question我试图使用二进制序列作为特定矩阵 swap_matrix=[[0,1],[1,0]]
这个问题在这里已经有了答案: Using / or \\ for folder paths in C# (5 个答案) 关闭 7 年前。 我在某个Class1中有这个功能: public v
PostgreSQL 10.4 我有一张 table : Column | Type ------------------------- id | integer| title
我正在 Postgresql 中编写一个函数,它将返回一些针对特定时区(输入)计算的指标。 示例结果: 主要问题是这只是一个指标。我需要从其他表中获取其他 9 个指标。 对于实现此目标的更简洁的方法有
我需要在 python 中模拟超几何分布(用于不替换采样元素的花哨词)。 设置:有一个装满人口许多弹珠的袋子。弹珠有两种类型,红色和绿色(在以下实现中,弹珠表示为 True 和 False)。从袋子中
我正在使用 MaterializeCSS 框架并动态填充文本输入。我遇到的一个问题是,在我关注该字段之前,valid 和 invalid css 类不会添加到我的字段中。 即使我调用 M.update
是否有重叠 2 个 div 的有效方法。 我有以下内容,但无法让它们重叠。 #top-border{width:100%; height:60px; background:url(image.jpg)
我希望你们中的一位能向我解释为什么编译器要求我在编译单元中重新定义一个静态固定长度数组,尽管我已经在头文件中这样做了。这是一个例子: 我的类.h: #ifndef MYCLASS_H #define
我正在使用旧线程发布试图解决相同问题的新代码。什么是安全 pickle ? this? socks .py from socket import socket from socket import A
我是一名优秀的程序员,十分优秀!