【发布时间】:2012-05-12 16:22:25
【问题描述】:
我有一个 Android 应用程序和一个应用内购买项目。
我想通过 php 文件将购买它的用户的 user_id 发布到我的远程数据库中。
我知道一些聪明的用户可以监听网络并查看我的 php 服务的地址。他们甚至可能会找出我发送的变量。 我当然知道如何加密 user_id。我可以使用 RSA 或 AES 来做到这一点。但我需要在应用程序中保留 RSA 的公钥。
这是我的问题:更聪明的攻击者可以轻松获取公钥并加密他的用户 ID 并发布到我的 Web 服务。如何防止这种情况发生?
【问题讨论】:
-
您为什么要从用户设备向您的服务器提交 PII?如果这是用于许可/DRM,您检查过Google Play Application Licensing 了吗?
-
是的,我已经这样做了。由于我使用的是应用内购买,因此我遵循了应用内购买许可指南。在该指南中,它清楚地表明联系 google play 以检查购买的项目只能在应用程序安装时完成一次。每次用户打开应用我都无法检查,对吗?
-
此外,该指南主要针对付费应用。我的应用是免费的,并且有应用内购买。
标签: php android security rsa public-key-encryption