【发布时间】:2015-04-20 23:36:30
【问题描述】:
我知道public client shouldn't use a client secret,因为无论你如何混淆它,它都不会受到reverse engineering 的保护。
但是,负责我正在验证的服务的人员不想/不能更改它。因此,我需要存储客户端密码,并尽可能保护它免受逆向工程的影响。
所以,我想在构建时使用 gradle 对其进行加密并将其存储在一个文件中。然后,当我在运行时需要它时,我会解密它。但是现在我要解决如何存储加密密钥的问题......
我对安全性了解不多,所以不知道能不能解决这个问题,或者Android(min sdk 15)是否为这种场景提供了任何机制。
有什么想法吗?
【问题讨论】:
标签: android security encryption oauth secret-key