【问题标题】:Android SafetyNet Attestation - Offline DeviceAndroid SafetyNet 认证 - 离线设备
【发布时间】:2020-12-07 19:11:14
【问题描述】:

我最近遇到了我正在使用的应用程序的一个安全问题:在有根设备上运行的可能性。我发现这种情况很难预防。我的第一次尝试是实现RootBeer。可悲的是,有像 Magisk Manager 这样的工具可以欺骗您的应用程序,使其无法将设备识别为 root。

经过一番研究,我发现SafetyNet 终于被“修复”了,所以该应用程序不能再通过 Magisk 使用了。为此,我需要向我的服务器发送一个使用随机数生成的 JWS 令牌(从服务器接收,如 Google 建议的那样)。

现在一切顺利 - 我的主要问题是我的应用可以离线使用。对此的解决方案是在本地验证 JWS 令牌,但这会导致漏洞。

我需要您的帮助来了解我应该怎么做才能防止应用程序在有根设备上使用 SafetyNet(或其他方式)在在线和离线模式下打开。

谢谢!

【问题讨论】:

    标签: android security offline safetynet


    【解决方案1】:

    我会建议一些更混合的东西。您可以将 RootBeer 用于离线使用,将 SafetyNet 用于在线。 我最近开始开发一个检测设备安全性的 Android SDK。它有一些检查,例如根检测、模拟位置、VPN 网络、应用程序在沙箱中运行等等),这对于欺诈用例可能至关重要。

    因此,如果您需要在检测中提供更详细的信息,以便根据用例确定它是否可疑,您可以尝试一下。

    当然欢迎任何关于改进的反馈。

    https://github.com/AppSafetyTech/safesdk-android

    【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-11-04
    • 1970-01-01
    • 1970-01-01
    • 2014-06-08
    • 1970-01-01
    相关资源
    最近更新 更多