отдавать апк на аудит безопасникам хочу сам убедиться, что критических уязвимостей нет. Сорри за оффтоп.
Я сам иногда люблю ковырять прилки, и частые дырки это открытые урлы
так это же никак не пофиксить. Даже если шифраторы поставить все можно снифить. Все эти защиты на самом сервере должны делаться
можно же, почему нет? затруднить ревёрс прилы всегда можно
а как сниф затруднить?
1)ssl pinning (сломать можно, но нужны +умения) 2)в хедер передавать хеш, который генерится по уникальной сессии. Какой то md5. И это всё завернуть в нативную библиотеку. А ключ для хеширования хранить в keystore.
пиннинг к серту внутри нативной либы с подписью запросов там же помогает держать защиту дольше
я имею ввиду снифом получить URL'ы
Сами урлы ничего не дадут с наличием хеширования
аааа, открытые, всмысле "с открытым доступом к серверу" а я подумал, что внутри приложения URL зашифровать
Это тоже можно, но снифинг покажет урл
я в эту сторону и вел
Обсуждают сегодня