【问题标题】:http request protect from androidhttp请求保护免受android
【发布时间】:2014-05-02 14:28:27
【问题描述】:

我有一个脚本服务器端并打印一个 json 数组,我想阻止其他应用程序调用这个文件。

我有一些想法,但完全不能说服我:

1.- 使用 staic 获取令牌,但这还不够。

2.- 每月更换令牌,但我可能会失去没有更新应用程序的老用户。

3.- 检测应用程序的包名并发送带有一些数据的预调用以识别我的用户。

知道如何保护或区别已安装我的应用的客户或用户吗?

问候

【问题讨论】:

    标签: java php android


    【解决方案1】:

    如果您加密了脚本的输出并将解密密钥内置到您的 Android 应用程序中会怎样?然后只有您的应用程序可以使用输出。其他人仍然可以调用您的脚本,但输出将无用。

    【讨论】:

    • 我也这么认为,但如果我使用 AES_encrypt 和解密,我也需要在 android 代码中放置解密密钥……呵呵,这是个大问题。并反编译应用程序,你拥有一切......所以让事情变得更难,但其他一些程序员也可以访问这些信息。
    • 他们有可能这样做吗?如果有几个成功了,这有关系吗?如果是这样,您将在注册每个应用程序用户时查看一个更复杂的系统。您必须决定这是否值得投资。
    • 在这种情况下,需要大量的手动工作(信息)来保护,而不是个人信息,但我希望尽可能保护它,如果其他人会访问我的数据,它会变得复杂。
    【解决方案2】:

    理论上,您无法将字节与您的应用区分开来,而将相同的字节与对手区分开来。如果您的应用发送0xDEADBEEF,那么攻击者也可以这样做。根据安全性的重要性,您可以尝试静态令牌、AES 加密、令牌确定逻辑的手动混淆,甚至像 DexGuard(无从属关系)这样的工具,以将反编译限制为人类不可读的“垃圾”,执行流程几乎是不可能的追踪。

    【讨论】:

    • Hexafraction 感谢您的回复 您对 DexGuard 是什么意思(无从属关系)?确切地?干杯
    • @David 这意味着我指的是一个名为 DexGuard 的程序,但我声明它不是我编写的,因此不是为我自己的作品做广告。它实际上是 ProGuard 的衍生产品,大多数人都比较熟悉。
    • 您有网站可以查看有关您的混淆脚本的一些信息吗?干杯并感谢您的回复。
    • @David 再一次,这不是我的产品。看来 DexGuard 只是 ProGuard 的专业版,您可以免费使用 Proguard 混淆 jar,然后将它们转换为 apks
    猜你喜欢
    • 2013-04-06
    • 2011-07-29
    • 1970-01-01
    • 2022-01-09
    • 1970-01-01
    • 1970-01-01
    • 2011-05-08
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多