【问题标题】:Hide Request/Response header for get request from fiddler or other debug proxy apps隐藏从提琴手或其他调试代理应用程序获取请求的请求/响应标头
【发布时间】:2019-10-22 06:36:59
【问题描述】:

我有一个严重依赖 api 响应的移动应用程序,我正在使用 charles proxy 和 fiddler 来查看我的应用程序发出的 api 调用,我注意到对于 get api 调用之一,我能够看到所有请求的完整 url参数(很好)和请求标头(包括安全密钥)。

因此,使用这些信息,任何人都可以在移动应用程序之外执行该 API。我的应用程序有数百万用户,如果有人运行脚本来增加流量,它也会增加服务器的负载。那么有什么方法可以保护或隐藏这些密钥吗?

我能想到的只有一种方法是

应用和api端的加密

有没有更好的方法?

【问题讨论】:

    标签: api security fiddler mobile-application charles-proxy


    【解决方案1】:

    您可以在您的应用中实施证书或公钥固定(对于叶或根 CA 证书)。这使得攻击者更难使用代理和拦截 HTTPS 流量。但是,对于 XPosed 和 SSL-Unpinning 模块,这仍然可以工作。

    另外请记住,APK 文件很容易被反编译,因此您不必攻击网络流量。

    因此,下一步是强化您的应用,使其能够抵抗通过 XPosed 或 Frida 进行的操作。请注意,好的harding 框架要花费很多钱。通常所提供的保护随着成本的增加而增加。

    另见this related question

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2020-11-16
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2016-03-21
      • 2014-02-24
      • 1970-01-01
      相关资源
      最近更新 更多