Ilya
Ребят, а как хранить приватные ключи в приложении?
Все равно разберут и достанут, если надо
Denis
то есть даже в нативной части нельзя сохранить?
Ilya
Можно, но и там достать изи
Ilya
Если доступно в коде приложения, то доступно всем
Denis
то есть большинство крупных приложений никаких приватных кодов не держат внутри приложухи?
Ilya
Держат, но их достают без проблем
Alexander
Все равно разберут и достанут, если надо
Надо через ndk/c++ зашивать генерацию приватного ключа
Ilya
Подключусь отладчиком и достану ключ
Alexander
Подключусь отладчиком и достану ключ
ключ - гигантский набор действий
Alexander
на сях
Ilya
Или линканусь к либе нативной, вызову функцию генерации и получу ключ
Ilya
ключ - гигантский набор действий
Я не собираюсь дебажить алгоритм генерации
Alexander
Или линканусь к либе нативной, вызову функцию генерации и получу ключ
это можно, но тут зависит от того как либа будет детектить то в каком приложении она запущена
Ilya
Брейкпоинт в коде, где этот ключ юзается и все
Alexander
Ilya
Короче, это бесполезно
Alexander
ну это явно надежней чем в ассетах хранить
Ilya
ну так его на сях и надо бзать
Для си нет дебаггера?)))
Alexander
Для си нет дебаггера?)))
есть ногемороя прибавит просто на раз
Ilya
ну это явно надежней чем в ассетах хранить
Ну я потрачу на 10 минут больше времени, да
Ilya
Ключ все равно достанется
Ilya
Спрятать его так, чтобы было невозможно достать, не выйдет
Alexander
Ключ все равно достанется
если толко в нем нет соли)
Alexander
есть варианты, что то что ты достанеш, сервак отклонит))
Dan
сомневаюсь что тебе позволят дебаггером залезть в процесс который ранится на девайсе
Ilya
Готово
Ilya
Dan
Достану из стора и запущу как свое просто
успехов в IOS переподписывать код :)
Ilya
Изи
Ilya
Даже аккаунт разраба не нужен
Alexander
нужна сборка с debug
Alexander
доя сях
Ilya
Окей, тогда просто заберу ключ с андроид-версии
Alexander
а так копая асм много не узнаешь
Dan
и что тебе даст сбандленное приложение? Это тебе не сырцы
Dan
а декомпилировать objc я боюсь ты вскроешься)
Ilya
и что тебе даст сбандленное приложение? Это тебе не сырцы
Ну да, понять скомпиленный код ведь НЕВОЗМОЖНО
Alexsandr
https://github.com/benloopcompany/react-native-hockeyapp
Кстати, я собрал приложение, выложил его в hockey app, а оно чёт не хочет собираться(
Dan
я черт знает во что objc компиляется :)
Ilya
А еще не забывайте про джейлбрейк, где можно делать что угодно
Alexander
Ну да, понять скомпиленный код ведь НЕВОЗМОЖНО
сишка только в асм даст дизаснмблить
Dan
но подозреваю что в нечто абсолютно отвратительно
Ilya
И дебажить хоть ядро ситемы
Alexander
И дебажить хоть ядро ситемы
удачи) видать не один девайс хакнул
Ilya
jb IOS11+?)
Дык на него и не таргетятся
John
Зачем взламывать приложения?
Ilya
удачи) видать не один девайс хакнул
https://bugs.chromium.org/p/project-zero/issues/detail?id=1417#c3 вот архив с кернел дебаггером на iOS 11
John
Все что может ломаться не держат внутри приложения.
John
Бизнес логика на серваках не?
Dan
не, чувак. Либо ты не очень понимаешь о чем говоришь либо готов копаться в дизассемблированном асме
Ilya
Alexander
пиздануть все что угодно можно))
Alexander
Ilya
не, чувак. Либо ты не очень понимаешь о чем говоришь либо готов копаться в дизассемблированном асме
Дык и не надо копаться, энивей нативный код рано или поздно вызовется из ненативного
Ilya
Если говорить про RN или андроид
Ilya
А уж его разобрать раз плюнуть
Alexander
Если говорить про RN или андроид
да, но он может не передать то что ты хочешь)
Ilya
пиздануть все что угодно можно))
Я по-крайней мере вытаскивал апи-ключи из приложений, где авторы тоже думали, что никто не вытащит его
Dan
ох ладно, тебе виднее. Ты не Solution Architect часом?)
Ilya
ох ладно, тебе виднее. Ты не Solution Architect часом?)
Нужно быть архитектом, чтобы реверсить приложения, с каких это пор?)))
Ilya
как минимум психом)
Не, если серьезно, джаву реверсить просто, например
Ilya
Как и Xamarin
Ilya
В два клика получаешь исходники
Alexander
Я по-крайней мере вытаскивал апи-ключи из приложений, где авторы тоже думали, что никто не вытащит его
ну молодец) я тебе про возможность реалтайм генерации ключей с временем жизни... даже вытащишь ключик, когда будешь его юзать снрвак пошлет куда подальше
Ilya
да, но он может не передать то что ты хочешь)
И как тогда само приложение работать будет?
Alexander
И как тогда само приложение работать будет?
ну так ты и не узнаешь))) односторонняя передача в натив к примеру
Ilya
ну так ты и не узнаешь))) односторонняя передача в натив к примеру
А натив постучится в апи системы рано или поздно