Çalışma mantığı
Statik inceleme dosyaları, dinamik inceleme çalışan davranışı ele alır. Karartma maliyeti artırabilir; arka uçta tutulması gereken sırları istemcide güvenli hale getirmez.
Uygulamada nasıl değerlendirilir?
Kendi uygulamanızda işlem API'lerinin bulunabildiğini varsayın. Güvenliği adreslerin gizli kalmasına değil, her isteğin doğrulanmasına dayandırın.
Sınırlar ve yaygın hatalar
Kaynak kodun birebir elde edilememesi iş mantığının anlaşılamadığı anlamına gelmez.
Kontrol listesi
- Dağıtılan paketi inceleyin
- Sabit sırları kaldırın
- Sunucu yetkisini doğrulayın
Karar verirken
RASP, analiz maliyetini artıran savunmaların parçasıdır; gizlilik varsayımını tek dayanak yapmayın.
Saldırganın aradığı bilgi
İncelemenin hedefi her zaman bütün kaynak kodu yeniden üretmek değildir. Tek bir iş kuralını, gömülü sırrı veya karar noktasını bulmak yeterli olabilir. Bu nedenle koruma değerlendirmesinde somut bilgi hedefi seçilir.
Paket içindeki kod kadar kaynaklar, hata metinleri ve destek dosyaları da ipucu taşıyabilir. İnceleme raporu hangi bilginin hangi koşulda çıkarıldığını göstermelidir. Sunucunun bu bilgi ele geçse bile temel yetki sınırlarını koruması gerekir.
İlgili rehberler: JADX ile Android kodunu inceleme, MASVS-RESILIENCE-3: statik analize direnç nasıl ölçülür?.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.