【发布时间】:2014-05-02 14:28:27
【问题描述】:
我有一个脚本服务器端并打印一个 json 数组,我想阻止其他应用程序调用这个文件。
我有一些想法,但完全不能说服我:
1.- 使用 staic 获取令牌,但这还不够。
2.- 每月更换令牌,但我可能会失去没有更新应用程序的老用户。
3.- 检测应用程序的包名并发送带有一些数据的预调用以识别我的用户。
知道如何保护或区别已安装我的应用的客户或用户吗?
问候
【问题讨论】:
我有一个脚本服务器端并打印一个 json 数组,我想阻止其他应用程序调用这个文件。
我有一些想法,但完全不能说服我:
1.- 使用 staic 获取令牌,但这还不够。
2.- 每月更换令牌,但我可能会失去没有更新应用程序的老用户。
3.- 检测应用程序的包名并发送带有一些数据的预调用以识别我的用户。
知道如何保护或区别已安装我的应用的客户或用户吗?
问候
【问题讨论】:
如果您加密了脚本的输出并将解密密钥内置到您的 Android 应用程序中会怎样?然后只有您的应用程序可以使用输出。其他人仍然可以调用您的脚本,但输出将无用。
【讨论】:
理论上,您无法将字节与您的应用区分开来,而将相同的字节与对手区分开来。如果您的应用发送0xDEADBEEF,那么攻击者也可以这样做。根据安全性的重要性,您可以尝试静态令牌、AES 加密、令牌确定逻辑的手动混淆,甚至像 DexGuard(无从属关系)这样的工具,以将反编译限制为人类不可读的“垃圾”,执行流程几乎是不可能的追踪。
【讨论】: