【问题标题】:How to crack EncryptedLocalStore in Adobe Air?如何破解 Adob​​e Air 中的 EncryptedLocalStore?
【发布时间】:2012-08-10 06:19:27
【问题描述】:

假设用户 Tom 安装了一个名为 X 的 Adob​​e Air 应用程序,并且 X 在 EncryptedLocalStore 中存储了一些秘密;那么 Tom 想破解 EncryptedLocalStore(检查并更改其内容),他怎么能这样做?

谢谢!

【问题讨论】:

  • 我不知道,但他为什么要这么做?这听起来有点像“告诉我如何打开 Air 程序 X 的秘密缓存,因为我想要获取我不应该能够获取的数据”?
  • 只是一个裂缝,你知道的。普通用户不会这样做,但我必须考虑到安全性。如果 EncryptedLocalStore 有它的弱点,我可能会切换到其他解决方案。

标签: actionscript-3 apache-flex security mobile actionscript


【解决方案1】:

根据 AS3 语言参考:

加密本地存储中的数据受用户的操作系统帐户凭据保护。 其他实体无法访问商店中的数据,除非他们能够以该用户身份登录。但是,数据对于由经过身份验证的用户运行的其他应用程序的访问并不安全。因此,您的应用程序可能希望对用户保密的数据(例如用于许可或数字版权管理的密钥)是不安全的。 ELS 不是存储此类信息的合适位置。它只适合存储用户的私人数据,例如密码。

关于加密的一些注意事项:

AIR 使用 Windows 上的 DPAPIMac OS 和 iOS 上的 KeyChain 以及 Linux 上的 KeyRing 或 KWallet 将加密的本地存储关联到每个应用程序和用户。

加密的本地存储使用 AES-CBC 128 位加密

在 Android 上,EncryptedLocalStorage 类存储的数据未加密

让我们总结一下:

  • 如果有人可以登录用户帐户,他可以访问EncryptedLocalStore
  • EncryptedLocalStore 由操作系统而非 AIR 管理
  • 数据已加密,但在 Android 上未加密

如果你想破解这样的存储,你必须:

  • 检索存储的内容
  • 破解加密(挺好的)
  • 查找有关解析此类数据存储库的规范
  • 编写您自己的数据阅读器

【讨论】:

  • 这让我有些困惑。您是说其他应用程序可以读取该信息吗?这是否意味着我的应用程序可以从其他应用程序读取敏感数据? ...这仅仅是因为用户已登录?这听起来不对(也许是这样)。但我认为,如果应用程序将敏感数据添加到钥匙串中,只有该应用程序应该能够检索它恕我直言。
猜你喜欢
  • 1970-01-01
  • 2012-01-25
  • 1970-01-01
  • 1970-01-01
  • 2022-06-22
  • 1970-01-01
  • 1970-01-01
  • 2010-09-17
  • 2016-11-23
相关资源
最近更新 更多