【问题标题】:Security between Android and PHP webserviceAndroid 和 PHP 网络服务之间的安全性
【发布时间】:2012-05-12 16:22:25
【问题描述】:

我有一个 Android 应用程序和一个应用内购买项目。

我想通过 php 文件将购买它的用户的 user_id 发布到我的远程数据库中。

我知道一些聪明的用户可以监听网络并查看我的 php 服务的地址。他们甚至可能会找出我发送的变量。 我当然知道如何加密 user_id。我可以使用 RSA 或 AES 来做到这一点。但我需要在应用程序中保留 RSA 的公钥。

这是我的问题:更聪明的攻击者可以轻松获取公钥并加密他的用户 ID 并发布到我的 Web 服务。如何防止这种情况发生?

【问题讨论】:

  • 您为什么要从用户设备向您的服务器提交 PII?如果这是用于许可/DRM,您检查过Google Play Application Licensing 了吗?
  • 是的,我已经这样做了。由于我使用的是应用内购买,因此我遵循了应用内购买许可指南。在该指南中,它清楚地表明联系 google play 以检查购买的项目只能在应用程序安装时完成一次。每次用户打开应用我都无法检查,对吗?
  • 此外,该指南主要针对付费应用。我的应用是免费的,并且有应用内购买。

标签: php android security rsa public-key-encryption


【解决方案1】:

我已经解决了我的问题。我需要的是在服务器端进行签名验证。我只需要将签名和签名数据发送到我的服务器。 没有人可以欺骗这些数据。他们直接来自谷歌。 签名验证完成后,我只是将用户添加到我的 mysql 表中。

【讨论】:

  • "签名验证完成后,我将用户添加到我的 mysql 表中。" - 是什么阻止了坏人在不执行验证的情况下将用户添加到 mySQL 表?
  • 他们不能只编辑 mySQL 表。 PHP 文件进行签名验证,然后将用户添加到表中。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2012-08-19
  • 1970-01-01
相关资源
最近更新 更多