【问题标题】:Implications of 2 entities sharing an android signing key2 个实体共享一个 android 签名密钥的含义
【发布时间】:2012-10-04 18:43:03
【问题描述】:

我正在考虑从其他开发者那里购买现有的 Android 应用。他已经使用与销售中包含的相同的签名密钥签署了其他未包含在销售中的应用程序。如果共享或复制密钥和我们都拥有一个副本以便我们可以更新我们拥有的应用程序有什么影响呢?我主要担心的是他能否在未经我许可或访问我的开发者帐户的情况下更新我新购买的应用程序,反之亦然?

【问题讨论】:

    标签: android security key code-signing


    【解决方案1】:

    Phandroid 上有一篇很棒的文章/视频,介绍了如何进行收购。它确实简要介绍了签名密钥的想法,但更多的是从卖方的角度来看。无论如何,我认为这不会是世界上最糟糕的事情,因为虽然他可以为“你的”应用程序制作一个新的签名 APK,但在将其转移到你的 Google 帐户后,他应该无法将其发布到 Google Play .他可以尝试通过其他方式分发它,但我不会太费劲,特别是如果你在一份好的合同中获得了销售条件。

    【讨论】:

    • 您好,感谢您的回答。我已经看到了 Phandroid 链接,但他们在关键部分上有点不清楚。我最大的问题是,假设与 google 的转移通过,以前的所有者是否仍然可以在无法访问该应用当前所在的 google play 开发者帐户的情况下将更新推送到商店中的现有应用?
    • 如果应用程序被转移,那么您的 Google 帐户将是唯一可以控制 Play 商店列表和那里可用的 .apk 的帐户。该密钥不授予对 Play 商店列表的任何访问权限。密钥仅在用户下载后验证 .apk 的真实性。另一个开发者可以仍然构建和签署一个可以通过其他方法(电子邮件、直接下载等)分发的 .apk,但他们无法对 Play 商店列表做任何事情。
    【解决方案2】:

    除了发布应用程序的“流氓”版本之外,需要注意的另一件事是,如果应用程序使用签名权限或 sharedUserId,他们可能会创建另一个应用程序,该应用程序可能会访问和更改原始应用程序中的数据(通过内容提供商,远程服务等)即使应用程序没有使用这些,您也可能决定在未来添加一些东西。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2018-01-22
      • 1970-01-01
      • 1970-01-01
      • 2013-06-25
      • 2017-09-19
      • 1970-01-01
      • 1970-01-01
      • 2013-12-16
      相关资源
      最近更新 更多