【发布时间】:2015-12-29 14:16:26
【问题描述】:
我有一个 CloudKit 应用程序,它在 publicDB 中有数据。这是任何授权用户都可以创建和读取的安全数据,但我会根据我的应用程序进行的查询来限制它。例如,声明与用户 A 和用户 B 的关系但不是用户 C 的数据对象永远不会被用户 C 查询。
我担心有人可能会越狱/劫持我的应用并执行授权应用能够执行但永远不会执行的查询。我如何确定“经过身份验证”的用户实际上是正常使用我的应用程序的真正经过身份验证的用户,而不是某些第三方将代码注入我的应用程序?
【问题讨论】:
-
我也有同样的疑问,因为现在您可以创建一个用于 WEB/JS 访问的令牌,任何人都可以更改某些内容。我在测试想法中所做的是在数据是私有的并且其他用户不应该有权读取它时使用加密。非常复杂,但是当您的数据敏感并且必须在 publicDB 中时,这是一种解决方案。尝试在 bug 报告器中直接询问苹果。