Size: a a a

2020 August 21

R

Rtem in Android Guards
Кстати в случае с фридой даже ключи не нужны, можно сразу текст расшифрованный брать
источник

R

Rtem in Android Guards
И складывать куда-нибудь
источник

m

main in Android Guards
Rtem
Скрипту, который на этой фриде будет написан ))
Вроде да, был такой аргумент
источник

YS

Yury Shabalin in Android Guards
Rtem
Не использовать концепцию “приватное API”
а как же снепчат, который генерировал на каждый запрос уникальный токен?) Причем делал это в нативе)
источник

YS

Yury Shabalin in Android Guards
Его конечно разобрали))))
источник

YS

Yury Shabalin in Android Guards
но 90% тех, кто хочет повторить, скорее всего плевали и брали другую приложуху)))
Вопрос того, какая цель?
Спрятать ключи - нет
Сделать приватное апи - тоже нет
Попробовать защититься от того, что кто-то дергает твой апи из скриптов, а не из родимой приложеньки - наверное можно, все равно раскрутят, вопрос какой ценой)
источник

AI

Alexey Illarionov in Android Guards
Oleg Pchelkin
Ок, спасибо за информацию тогда)
в любом случае, доступы по этим ключам нужно как можно сильнее ограничивать и перепроверять, иначе внезапно может оказаться, что кто-то может слать пуш-уведомления в твое приложение, как было в https://abss.me/posts/fcm-takeover/
источник

S

Solanio in Android Guards
Yury Shabalin
а как же снепчат, который генерировал на каждый запрос уникальный токен?) Причем делал это в нативе)
это как бы подпись запроса
источник

R

Rtem in Android Guards
Alexey Illarionov
в любом случае, доступы по этим ключам нужно как можно сильнее ограничивать и перепроверять, иначе внезапно может оказаться, что кто-то может слать пуш-уведомления в твое приложение, как было в https://abss.me/posts/fcm-takeover/
О том и речь, что не нужно совершать “ошибку инстаграмма”. Они одно время (не знаю как щас) любили свое приватное API, которое не так сильно тротлилось как официальное. В результате им пользовались все накрутчики лайков
источник

R

Rtem in Android Guards
Нужно просто сделать одно API на всех и один тротлинг на всех. Тогда не будет такой проблемы
источник

R

Rtem in Android Guards
Ну и понятное дело мониторить это API как внешнее и потенциально опасное)
источник
2020 August 24

RC

Roman Chumachenko in Android Guards
Ребят, даже спрашивать немного стыдно. Как правильно называется эта фишка, когда браузер и сервесы чекают время на устройстве относительно глобального и отказывают в доступе, если ты дату подергал устройстве?
источник

D

Daniil in Android Guards
Roman Chumachenko
Ребят, даже спрашивать немного стыдно. Как правильно называется эта фишка, когда браузер и сервесы чекают время на устройстве относительно глобального и отказывают в доступе, если ты дату подергал устройстве?
Ntp?
источник

RC

Roman Chumachenko in Android Guards
Daniil
Ntp?
Ща погуглю, спасибо
источник

D

Daniil in Android Guards
Roman Chumachenko
Ща погуглю, спасибо
источник

RC

Roman Chumachenko in Android Guards
Пробовал ее на продакшене?
источник

D

Daniil in Android Guards
Roman Chumachenko
Пробовал ее на продакшене?
Кейсов особо не было, но знаю про неё
источник

RC

Roman Chumachenko in Android Guards
Daniil
Кейсов особо не было, но знаю про неё
Понял, спасибо еще раз
источник

m

main in Android Guards
Roman Chumachenko
Пробовал ее на продакшене?
Хотел использовать, но слишком много незакрытых тикетов на баги. А так, лучшее решение что я видел
источник

RC

Roman Chumachenko in Android Guards
main
Хотел использовать, но слишком много незакрытых тикетов на баги. А так, лучшее решение что я видел
Оп, спасибо за фидбек. Я ещё не вникал в детали протокола, но его же вроде не должно быть очень трудоёмко написать? Или я ошибаюсь?
источник