能力值:
( LV2,RANK:10 )
|
-
-
2 楼
mark一下......
|
能力值:
( LV12,RANK:270 )
|
-
-
3 楼
内容一般,实际上就是普及了一下Android签名验证的流程。
现在Android的签名确实有些问题。因为签名这个东西使用的太广泛了,所以很多人会自己为其赋予很多"任务",希望能共通过签名来验证应用是否为官方的,有没有被修改。
但是Google对签名的态度就像文章中所说的"只是用来认证开发者拥有该证书的私钥"而已。是我们这些做安全的想多了。
这里确实存在一些问题,之前我们也曾设想过,能不能站出来,把现在市面上的各个APP的公钥收集起来,做一个仲裁机构,用来做APP的验证,说不定哪天就成权威了。
不过这东西,首先收益无法保证,其次Google的态度不确定,说不定Android哪个版本要变动。而且单纯地手机,谈不上安全。
所以这个问题,说到底还是要Google来解决,如果对于开发者,由Google来颁发对应的证书,使用该证书对APP进行签名,然后Google提供证书查询接口,那么看起来就比较完美了。
一些个人见解。
|
能力值:
( LV12,RANK:760 )
|
-
-
4 楼
就算做了安全措施,还是无法抵御大整数攻击~
|
能力值:
( LV9,RANK:210 )
|
-
-
5 楼
技术分析到位,赞
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
漫漫的全是干货,新人学习了
|
能力值:
( LV7,RANK:100 )
|
-
-
7 楼
赞,mark!!
|
能力值:
( LV11,RANK:190 )
|
-
-
8 楼
顶一个,分析总结不错,适合投稿呵...
|
能力值:
( LV7,RANK:100 )
|
-
-
9 楼
不错哟,mark一下
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
顶大牛,学习了
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
Mk 普及哈。
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
写得不错,赞一个。
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
重打包检测不就是这么做的嘛?
我们也在这么做,配合一定的策略,的确可以弄出来
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
再怎么加密都防止不了被破解的!
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
mark 一下 .感谢楼主,感觉android 好危险
|
能力值:
( LV17,RANK:1820 )
|
-
-
18 楼
这里的危害全是基于证书私钥泄露吗?
|
能力值:
( LV3,RANK:20 )
|
-
-
19 楼
不是证书私钥泄露,只是Android老版本没有验证 证书链上的所有证书 是否有效
|
|
|