slgz
V2EX  ›  问与答

现在的第三方 SDK 都是用 key 来当验证是否不安全?

  •  
  •   slgz · Dec 4, 2017 · 2452 views
    This topic created in 3169 days ago, the information mentioned may be changed or developed.

    因为,想到安卓的 APP 如果不采用加密的方式的话,很容易就能被反编译。那到时候里面的 第三方 key 不就被获取到了吗?
    在网上也没搜到相关回答,特来此问

    7 replies    2017-12-04 11:42:43 +08:00
    suikator
        1
    suikator  
       Dec 4, 2017 via Android   ❤️ 1
    那个 key 绑定了 app 应用签名吧
    至少你的签名不会被盗用 获取到了 key 又如何
    slgz
        2
    slgz  
    OP
       Dec 4, 2017
    @suikator 不是很了解 app 应用签名。我去看看,谢谢
    ysc3839
        3
    ysc3839  
       Dec 4, 2017 via Android
    我觉得是不安全的。我之前写了个 B 站自动签到的程序,key 就是从 Android 客户端上获取的。
    slgz
        4
    slgz  
    OP
       Dec 4, 2017
    @ysc3839 对呀,所以就是不知道有什么好的办法处理。一楼说的 APP 应用签名,感觉也只能防止反编译
    oott123
        5
    oott123  
       Dec 4, 2017
    不安全。主要是客户端怎么搞都不安全,搞个 key 鉴权一下区分是哪个 app 就差不多了,花太多精力比较不划算。
    zjp
        6
    zjp  
       Dec 4, 2017 via Android
    得看价值,有些 API 是免费的,key 直接就明文写在 url 参数里。需要保护的话可以用 C 写构造请求的方法,也只是增加点反编译难度
    ysc3839
        7
    ysc3839  
       Dec 4, 2017 via Android
    @slgz 我也不知道有什么好的方法……
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   2722 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 31ms · UTC 05:03 · PVG 13:03 · LAX 22:03 · JFK 01:03
    ♥ Do have faith in what you're doing.