Size: a a a

2020 October 12

Y

YorkIsMine in Android Guards
а у genymotion случаем такого нет?
источник

k

kerby in Android Guards
YorkIsMine
А как вы решаете проблему, когда апк например хочет ARM, а эмулятору x86?
https://github.com/m9rco/Genymotion_ARM_Translation
Меня эта штука пару раз спасала
источник

R

Rtem in Android Guards
YorkIsMine
А как вы решаете проблему, когда апк например хочет ARM, а эмулятору x86?
Можно на apk-mirror поискать под ругие архитектуры. Если нет, то страдать или использовать реальный девайс
источник

k

kerby in Android Guards
Всем привет
Есть ли какой-нибудь смысл просить приложить палец при активации входа в приложение по touch id?
Просто сейчас попалось приложение, которое этого не требует, и у меня скрипт в голове сломался
источник

k

kerby in Android Guards
Поискал всякие бест практисы и не нашел ничего на этот счет
Но если просят прикладывать, то наверняка должен быть какой-то практический смысл
источник

R

Rtem in Android Guards
Так это от задачи зависит же =)
источник

R

Rtem in Android Guards
Биометрическая аутентификация может работать на 2 сценария:
- просто закрыть вход в приложения пальцем
- получить ключи шифрования закрытые пальцем чтобы что-нибудь расшифровать/зашифровать
источник

k

kerby in Android Guards
Может я неправильно написал
Вот дефолтный сценарий. Ты входишь со своим аккаунтом в какое-то условное ДБО, далее тебя просят задать пин-код и опционально включить вход по отпечатку пальца
На этом этапе обычно тебя просят приложить палец для подтверждения
И меня интересует есть ли в этом какой-то смысл
источник

R

Rtem in Android Guards
От сценария зависит =)
источник

R

Rtem in Android Guards
Если нужен cryptoObject, то да имеет
источник

DT

Dmitry Tereshin in Android Guards
kerby
Может я неправильно написал
Вот дефолтный сценарий. Ты входишь со своим аккаунтом в какое-то условное ДБО, далее тебя просят задать пин-код и опционально включить вход по отпечатку пальца
На этом этапе обычно тебя просят приложить палец для подтверждения
И меня интересует есть ли в этом какой-то смысл
есть два вариант реализации входа по отпечатку - с помощью симметричного ключа и с помощью ключевой пары. в первом случае при подключении входа по биометрии палец нужно прикладывать для разблокировки ключа и шифрования на этом ключе токена авторизации. во втором не надо, т.к. шифрование происходит на открытом ключе
источник

DT

Dmitry Tereshin in Android Guards
либо это может быть уязвимая реализация вообще без шифрования
источник

k

kerby in Android Guards
Dmitry Tereshin
есть два вариант реализации входа по отпечатку - с помощью симметричного ключа и с помощью ключевой пары. в первом случае при подключении входа по биометрии палец нужно прикладывать для разблокировки ключа и шифрования на этом ключе токена авторизации. во втором не надо, т.к. шифрование происходит на открытом ключе
Спасибо большое за развернутый ответ)
источник

YS

Yury Shabalin in Android Guards
Dmitry Tereshin
либо это может быть уязвимая реализация вообще без шифрования
тогда у нас будет работа 🥳🥳
источник

R

Rtem in Android Guards
А о какой уязвимой реализации речь? Биометрическая аутентификация не обязывает использовать шифрование. Можно просто дергать системное API и получать из него колбэк подошел палец или нет. В чем уязвимость?
источник

R

Rtem in Android Guards
источник

DT

Dmitry Tereshin in Android Guards
как раз в этом и уязвимость - что не используется AndroidKeyStore, и можно забайпассить авторизацию с помощью фриды
источник

R

Rtem in Android Guards
Dmitry Tereshin
как раз в этом и уязвимость - что не используется AndroidKeyStore, и можно забайпассить авторизацию с помощью фриды
С помощью фриды можно сделать все что угодно. Вопрос от кого ты защищаешься. Я неоднократно говорил, что биометрия это не про безопасность, а скорее про удобство. Поэтому не могу с тобой согласиться, что реализация без шифрования по пальцу она какая-то уязвимая. Это просто другой сценарий использования.
источник

DT

Dmitry Tereshin in Android Guards
нет, реализацию с ключом ты с помощью фриды не обойдешь
источник

R

Rtem in Android Guards
Dmitry Tereshin
нет, реализацию с ключом ты с помощью фриды не обойдешь
Еще как пройду =) Потому что когда я использую фриду - я реверсер/пентестер. А значит я уже имею доступ ко всем потрохам телефона и значит я эту же аутентификацию по пальцу и включил
источник