Size: a a a

2020 October 30

R

Rtem in Android Guards
cyber
Ненене, это я знаю. Я просто не понял чем подпись тут может помочь;(
Подпись предотвращает выполнение запроса от лица злоумышленника
источник

R

Rtem in Android Guards
Например он не сможет обновить заэкспайреный acceess token через запрос refresh
источник

c

cyber in Android Guards
Rtem
Подпись предотвращает выполнение запроса от лица злоумышленника
Так он и RT не получит, он же зашифрованный лежит, не?
источник

R

Rtem in Android Guards
cyber
Так он и RT не получит, он же зашифрованный лежит, не?
Пока лежит - не получит. Но может получить из памяти в момент его передачи в сетевой слой
источник

c

cyber in Android Guards
Rtem
Пока лежит - не получит. Но может получить из памяти в момент его передачи в сетевой слой
Ааа, вот оно какой вектор, ок спасибо))
источник

R

Rtem in Android Guards
Да =) Это защита только от этого вектора. При чем я не думаю что это надо прямо всем. Но знать про эту возможность нужно =)
источник

IM

Ilnaz Mannafi in Android Guards
Всем привет. Я правильно понимаю, на андроидах начиная с 6-й, если приложению через network_config не разрешить доверять сертификату прокси, то не получится https-траффик увидеть в потребном виде?
источник

EM

Eugen Martynov in Android Guards
@OxFi5t слушаю вчерашнюю запись и очень нравится! Пришел к тебе на канал (уже на ты :)
источник

R

Rtem in Android Guards
Eugen Martynov
@OxFi5t слушаю вчерашнюю запись и очень нравится! Пришел к тебе на канал (уже на ты :)
👋
источник

R

Rtem in Android Guards
Ilnaz Mannafi
Всем привет. Я правильно понимаю, на андроидах начиная с 6-й, если приложению через network_config не разрешить доверять сертификату прокси, то не получится https-траффик увидеть в потребном виде?
С 7го насколько я помню
источник

IM

Ilnaz Mannafi in Android Guards
Rtem
С 7го насколько я помню
Да, точно.
источник

Rl

Roman lastName in Android Guards
Rtem
А вот ты о чем =) Не все так просто 😉 Ключи из keystore никогда не появляются в памяти приложения. Т.е. фактически, злоумышленник котролирующий память приложения получает только результат подписи, но не может сформировать ее сам, т.к. не имеет приватного ключа
Я тоже не совсем это понимаю. В старом коде на проекте где я работаю загрузка KeyStore происходит без пароля. То есть все что там лежит легко достается, но получается я не прав? Я пытался вывести массив byte приватного ключа в лог и вывелось null. Так и должно быть?
источник

A

Andrei in Android Guards
Ilnaz Mannafi
Всем привет. Я правильно понимаю, на андроидах начиная с 6-й, если приложению через network_config не разрешить доверять сертификату прокси, то не получится https-траффик увидеть в потребном виде?
В 7м
Если реализован ssl pinning в приложении - то да
источник

R

Rtem in Android Guards
Roman lastName
Я тоже не совсем это понимаю. В старом коде на проекте где я работаю загрузка KeyStore происходит без пароля. То есть все что там лежит легко достается, но получается я не прав? Я пытался вывести массив byte приватного ключа в лог и вывелось null. Так и должно быть?
Да. Я об этом и говорю - ключи не экспозятся в память приложения, поэтому там null
источник

Rl

Roman lastName in Android Guards
Rtem
Да. Я об этом и говорю - ключи не экспозятся в память приложения, поэтому там null
Thx =)
источник

Я

Ярослав in Android Guards
Никто не хочет изучить flutter в плане реверса. Откопал крек ми в плей марккете
источник
2020 October 31

R

Rtem in Android Guards
Ярослав
Никто не хочет изучить flutter в плане реверса. Откопал крек ми в плей марккете
А ссылка на оригинал из плеймаркета есть? 😉
источник

Я

Ярослав in Android Guards
Да, ща. Оно просто не доступно у меня через загрузщик качал
источник

Я

Ярослав in Android Guards
источник
2020 November 01

Rl

Roman lastName in Android Guards
Товарищи, а чем отличается
KeyStore.getInstance("AndroidKeyStore")
от
KeyStore.getInstance("PKCS")
? 1) Работает ли в других типах KeyStore все то, что работает в AndroidKeyStore? На сколько я понял из ответа здесь и документации, то нет. 2) Как понять в чем их отличие?
источник