Çalışma mantığı
İmza, kaynak bütünlüğü ve sunucu uygulama doğrulaması birlikte değerlendirilir. Resmî mağazanın dışında görülen paketler için kullanıcı destek süreci de gerekir.
Uygulamada nasıl değerlendirilir?
Markanızı taklit eden bir paket API'ye ulaştığında sunucu yalnızca paket adına güvenmemeli, doğrulanabilir uygulama bağlamını kontrol etmelidir.
Sınırlar ve yaygın hatalar
Yerel imza kontrolü tek başına sunucudaki erişimi garanti etmez.
Kontrol listesi
- Resmî imzayı tanımlayın
- Sunucu kontrolünü ekleyin
- Sahte dağıtımı izleyin
Karar verirken
Savunma uygulama bütünlüğü kadar dağıtım ve API erişim politikasını da kapsamalıdır.
Dağıtım kimliği ve içerik
Yeniden paketleme testinde içerik değişikliği ile imza değişikliği farklı nedenlerdir. Her ikisi birden değiştiğinde hangi kontrolün sonucu etkilediği belirsiz olabilir. Deneyin tek değişkenli kurulması daha açıklanabilir kanıt üretir.
Kullanıcının uygulamayı hangi kanaldan aldığı da önemlidir. Sunucu beklenen uygulama kimliğini ve sürüm politikasını doğrularken işletim sisteminin imza denetimini tamamlayabilir. Salt yerel ekranda görünen koruma mesajı, API erişiminin gerçekten engellendiğini göstermez.
İlgili rehberler: Apktool: Android kaynak ve paket incelemesi, Android uygulama imzalama ve RASP.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.