【问题标题】:"Re-enabling" App Authenticity in Mobilefirst 8.0 not workingMobilefirst 8.0 中的“重新启用”应用程序真实性不起作用
【发布时间】:2016-10-24 03:06:43
【问题描述】:

在 MobileFirst 8.0 中的 App Authenticity 测试期间,我发现使用 (Android) 应用的调试包和发布包在控制台上启用和禁用 App Authenticity 设置之间切换时出现奇怪的行为:

  • 按照使用 mfp-app-authenticity-tool.jar 工具签署应用程序(发布包)的说明,通过控制台注册 .authenticity_data 文件,并设置应用程序的安全检查配置以使用 appAuthenticity 设置有效期值。

  • (对于初始连接)在设备上安装应用程序的发布版本后,应用程序成功连接到MFF服务器并调用适配器。

  • (从同一设备上删除应用程序的发布版本后)在设备上安装了应用程序的调试版本,并且应用程序无法按预期连接到 MFF 服务器。

  • 通过删除控制台上的 Authenticity File 禁用 App Authenticity,设备上的调试版本应用成功连接到 MFF Server 并调用适配器。

  • “重新启用”App Authenticity,说明与第一步相同,但调试版本的应用仍然可以连接到 MFF Server 并调用适配器。我知道有 Maximum Token-Expiration Period 和 Expiration Period 设置,但我将这两个值都设置为 60 秒以进行测试。 (重新安装应用程序的调试版本并在不更改服务器的情况下测试操作会产生预期的行为 - 即无法连接。)

我想知道这是否是在控制台上实时启用/禁用 App Authenticity 设置的正常行为.. 以及该功能是否仅为启用 -> 禁用的一组操作而设计。

有什么想法吗?

谢谢!

【问题讨论】:

  • 问题在哪里不起作用?
  • 在项目符号 #5(最后一个)中,从禁用切换回启用不起作用 - 即调试版本仍然可以连接到服务器。
  • 为什么不能连接?
  • 你的意思是你注册了debug apk,但是签名上传了release apk的真实性文件?你确定这两者有区别吗?您确定它们不是在 ADT 工具中使用相同的密钥生成的吗?听起来他们是同一个应用程序
  • 在向服务器注册应用程序时,我认为应用程序名称、平台 (Android)、捆绑 ID 和版本信息是必需的 - 即未签名或调试。 应该将 apk 的发布版本视为与 apk 的调试版本完全不同的应用程序,因为(简单且基本上)这些应用程序的大小不同。不是吗? 正如我在问题、操作和(预期)结果应该没问题,从第 1 条到第 4 条,但问题 - 即调试 apk 可以连接到服务器,这不应该像第 3 条那样发生 - 在“重新启用”真实性检查时。

标签: ibm-mobilefirst authenticity


【解决方案1】:

默认情况下,仅在客户端注册过程中检查应用真实性。就是说下次连接服务器的时候就不会检查了。

要对每个令牌请求运行 App Authenticity,请将 appAuthenticity 添加到控制台中应用程序的 强制范围 部分。然后将expirationSec 设置为例如 60 秒。

对教程进行了调整以澄清这一点:https://mobilefirstplatform.ibmcloud.com/tutorials/en/foundation/8.0/authentication-and-security/application-authenticity/#configuring-application-authenticity

【讨论】:

  • 刚刚按照您的建议测试了强制应用范围和安全检查配置的组合设置,是的,它似乎有效!非常感谢,@Nathan!我将过期时间设置为 5 秒,仅用于测试,对于 MFF Server 是否会造成太大的负载..?而且我相信能够自定义“错误”消息应该是非常需要的功能,如下所示:stackoverflow.com/questions/38650913/…
  • 我认为性能影响没有那么大。但也许 5 秒是矫枉过正的。请记住,OAuth 令牌过期设置为所有安全检查中最短的过期时间。因此,如果其中一个是 5 秒,则意味着整个 OAuth 令牌将每 5 秒过期一次。
  • 我会记住这样一个事实,即其他特定于到期值的基于 OAuth 令牌的安全相关参数在一般令牌到期值设置之前。谢谢@Nathan。
猜你喜欢
  • 2017-08-22
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2017-03-16
  • 2016-06-14
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多