首页
社区
课程
招聘
[原创]Android证书验证存漏洞 开发者身份信息可被篡改
发表于: 2014-12-2 17:39 30869

[原创]Android证书验证存漏洞 开发者身份信息可被篡改

2014-12-2 17:39
30869
伊尘

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

上传的附件:
收藏
免费 3
支持
分享
最新回复 (16)
雪    币: 14278
活跃值: (5301)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
mark一下......
2014-12-2 18:26
0
雪    币: 233
活跃值: (285)
能力值: ( LV12,RANK:270 )
在线值:
发帖
回帖
粉丝
3
内容一般,实际上就是普及了一下Android签名验证的流程。

现在Android的签名确实有些问题。因为签名这个东西使用的太广泛了,所以很多人会自己为其赋予很多"任务",希望能共通过签名来验证应用是否为官方的,有没有被修改。
但是Google对签名的态度就像文章中所说的"只是用来认证开发者拥有该证书的私钥"而已。是我们这些做安全的想多了。

这里确实存在一些问题,之前我们也曾设想过,能不能站出来,把现在市面上的各个APP的公钥收集起来,做一个仲裁机构,用来做APP的验证,说不定哪天就成权威了。
不过这东西,首先收益无法保证,其次Google的态度不确定,说不定Android哪个版本要变动。而且单纯地手机,谈不上安全。

所以这个问题,说到底还是要Google来解决,如果对于开发者,由Google来颁发对应的证书,使用该证书对APP进行签名,然后Google提供证书查询接口,那么看起来就比较完美了。

一些个人见解。
2014-12-2 18:40
0
雪    币: 8833
活跃值: (2419)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
4
就算做了安全措施,还是无法抵御大整数攻击~
2014-12-2 19:28
0
雪    币: 233
活跃值: (148)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
5
技术分析到位,赞
2014-12-3 09:53
0
雪    币: 21
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
漫漫的全是干货,新人学习了
2014-12-3 09:57
0
雪    币: 35
活跃值: (139)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
7
赞,mark!!
2014-12-3 10:06
0
雪    币: 1327
活跃值: (385)
能力值: ( LV11,RANK:190 )
在线值:
发帖
回帖
粉丝
8
顶一个,分析总结不错,适合投稿呵...
2014-12-4 18:35
0
雪    币: 349
活跃值: (125)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
9
不错哟,mark一下
2014-12-5 21:58
0
雪    币: 249
活跃值: (435)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
顶大牛,学习了
2014-12-5 23:23
0
雪    币: 262
活跃值: (52)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
Mk 普及哈。
2014-12-15 23:01
0
雪    币: 188
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
写得不错,赞一个。
2014-12-18 19:15
0
雪    币: 190
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
重打包检测不就是这么做的嘛?
我们也在这么做,配合一定的策略,的确可以弄出来

2014-12-20 11:02
0
雪    币: 67
活跃值: (27)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
再怎么加密都防止不了被破解的!
2014-12-22 23:47
0
雪    币: 201
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
mark 一下 .感谢楼主,感觉android 好危险
2015-1-13 20:41
0
雪    币: 433
活跃值: (1895)
能力值: ( LV17,RANK:1820 )
在线值:
发帖
回帖
粉丝
18
这里的危害全是基于证书私钥泄露吗?
2015-3-24 16:46
0
雪    币: 53
活跃值: (321)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
19
不是证书私钥泄露,只是Android老版本没有验证 证书链上的所有证书 是否有效
2015-3-24 18:26
0
游客
登录 | 注册 方可回帖
返回