【问题标题】:How can I stop my app from being lucky patched?如何阻止我的应用被幸运修补?
【发布时间】:2018-02-14 16:47:47
【问题描述】:

有没有办法阻止我的应用幸运地被修补或被黑?由于该应用变得越来越流行,人们正在做什么是使用幸运补丁来删除广告?

我已阅读this。我想知道的是,此代码是否仍然适用?因为这篇文章是从 2012 年开始的。真的就像更改包名会杀死应用程序一样简单吗?应用程序仍然可以使用幸运修补程序被黑客入侵吗?如果它不适用,我该怎么做才能保护我的应用免受此类黑客攻击?

幸运修补程序如何工作?我正在寻找一个副本来跟踪它,但我找不到真正的版本。

编辑

所以我设法找到了一个暗示幸运补丁的副本,事实是这个应用程序绝对是个笑话。它删除签名删除广告可以操纵代码,删除权限。我该如何防御呢?

我在研究时发现,防止此类攻击的最佳方法之一是使用键/值对并在应用安装或首次运行时为用户提供令牌。然后将密钥发送到我的服务器,每次用户打开应用程序时,我的服务器都会询问该密钥。如果密钥是 diff 或不存在,则关闭应用程序。

here 的答案很好,但我如何确保这个数字对于每次安装都不同,除了克隆或副本?

编辑

刚刚找到this

【问题讨论】:

  • 好吧,到目前为止,我认为他们尝试了很多真正偷偷摸摸的策略来绕过包名称代码。他们还会做一些事情,比如破坏接收器或用黑匣子隐藏广告。

标签: java android security in-app-purchase


【解决方案1】:

看来这些黑客工具都修改了java机器签名验证,所以所有验证结果都是成功的。

为了防止我的应用程序在被黑客入侵的设备上运行,我使用假签名验证随机字节数组的签名,签名验证总是必须失败,但如果结果正常,则系统已被修改并关闭应用程序.

此外,Google 建议最好在外部服务器中验证购买签名: https://stackoverflow.com/a/48531877/7690376

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2022-07-01
    • 2019-10-31
    • 2021-01-27
    • 2015-08-17
    • 2022-06-26
    • 2018-11-20
    相关资源
    最近更新 更多