【问题标题】:App cloning Client KEY an App ID应用克隆客户端 KEY 一个应用 ID
【发布时间】:2016-02-24 06:07:07
【问题描述】:

令我惊讶的是,据我所知,任何应用程序都可能克隆我 Parse 的客户端密钥和应用程序 ID,并像我的应用程序一样操作,在我的应用程序上启用和验证用户,可以访问相同的数据库和相同的云代码。是吗?有没有办法避免这种情况?

编辑: 我的问题与用户拥有的隐私或数据无关。了解了ACL的正确使用方法、类的级别权限、masterkey等。
但问题是如何防止另一个应用程序克隆我的 KEY/ID 可以依赖我的应用程序的数据,并通过我的应用程序做任何我们可以做的事情,混合它的数据库与我的,也影响请求计数器。

【问题讨论】:

    标签: android parse-platform parse-cloud-code


    【解决方案1】:

    所有 Parse 应用程序和客户端密钥(主密钥除外)都被视为公共信息而非机密。 Parse 文档中明确提到了这一点。无法隐藏它们,它们将成为您的应用程序/网站的一部分,任何用户都可以轻松检索它们。这意味着任何人都可以检索具有公共读取访问权限的类中的任何数据。阅读 Parse 文档,了解如何保护您的应用免受恶意用户的攻击。

    【讨论】:

    • 我的问题与用户拥有的隐私或数据无关。我阅读了有关使用ACL的正确方法,类的级别权限,masterkey等。但问题是如何防止另一个应用程序克隆我的 KEY/ID 依赖于我的应用程序的数据并做任何我们可以通过我的应用程序做的事情。
    • 除非您实施某种形式的访问策略,否则任何人都可以克隆您的应用并访问/更改您的公共数据。这适用于所有应用程序。除非您使用身份验证,否则服务器无法确定请求是来自您的应用还是来自克隆应用。
    • 对不起,我不明白,你的意思是什么认证,有app认证吗?如果您指的是用户身份验证和数据所有权,那么克隆应用程序也可以这样做。
    • 正如我所说,有人可以克隆您的所有应用程序。人们已经克隆了许多著名的应用程序。你可以在你的应用程序中隐藏一个签名来签署你的 api 请求,但这也可能被一个好的破解者破坏。除非您的应用程序成为下一个热门产品,否则 Parse 提供的就足够了 :)
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-01-26
    • 1970-01-01
    • 2015-12-01
    • 2014-12-26
    • 1970-01-01
    相关资源
    最近更新 更多