تقوية التطبيقات التجارية وحماية الكود الأساسي

تعمل Yudun على تقوية تطبيقات Android وiOS التجارية من خلال تشويش التعليمات البرمجية، وحماية Java2C، وحماية DEX/SO، وVMP. فهو يركز على الحماية على الخوارزميات الأساسية ومنطق الترخيص ومسارات الأعمال المهمة، ويرفع تكاليف الهندسة العكسية وإعادة استخدام التعليمات البرمجية، ويتحقق من الأداء والتوافق مع تصميمات المرشح الحقيقي.

هل هذه المشاكل تعيق تطبيقك؟

  • يظل من السهل تحديد موقع الخوارزميات الأساسية وإعادة استخدامها بعد فك ترجمتها
  • تعمل الحماية الشاملة على إبطاء الإطلاق أو التدفقات المستخدمة بشكل متكرر
  • يتعطل البناء المتشدد ولكن لا يمكن لأحد عزل السياسة المسؤولة
  • كل إصدار يخاطر بإعادة مشكلة التوافق القديمة

كيف يتعامل معهم يودون

  • VMP للوظائف ذات القيمة العالية

    ركز الحماية على الخوارزميات والتفويض والبروتوكولات والاستحقاقات بدلاً من تطبيق السياسة الأكثر تكلفة على التطبيق بأكمله.

  • حماية رمز الطبقات

    اجمع بين الحماية VMP، وJava2C، وDEX/SO، والتشويش وفقًا للمشروع، مع وظيفة واضحة لكل طبقة.

  • اختبار توافق المرشحين

    اختبار الإطلاق والتدفقات الحرجة والأعطال والأداء والأنظمة المستهدفة على التسليم الفعلي، وليس على معاينة التكوين.

التقييم العام: الحصول على DEX وELF لم يؤدي في حد ذاته إلى استعادة الخوارزمية الأساسية

قام تقييم من أربعة مستويات لمرشح Yudun Android بفصل المواد القابلة للاسترداد عن بنية البرنامج وعلاقات الاستدعاء والتكافؤ الخوارزمي.

إقرأ التقييم الكامل

ما كشفه التقييم

  • مراجعة الاسترداد القياسي، والاسترداد الأعمق، والتفكيك الثانوي، ورسم الخرائط الأصلية، والتكافؤ الخوارزمي
  • فحص العلاقة بين DEX وELF وسلسلة التحميل والخوارزمية الأساسية
  • سجل ما تم استرداده بالفعل من كل مستوى وأي استنتاجات ظلت مفتوحة

النطاق: وهذا تقييم منقح لمرشح واحد، وليس نتيجة عامة لكل تطبيق أو إصدار أو حالة هجوم.

من التقييم إلى التسليم

شاهد طريقة التسليم
  1. 01

    اختر الأصول

    حدد الخوارزميات والتفويض ومسارات البروتوكول التي قد يؤدي استردادها إلى خسارة الأعمال.

  2. 02

    قم ببناء إثبات المفهوم (PoC).

    قم بتكوين النطاق في سلسلة البناء الحقيقية واحتفظ بالمرشحين القابلين للمقارنة والقابلين للاسترداد.

  3. 03

    قبول النطاق

    قم بتشغيل الأداء والتوافق وانحدار التدفق الحرج على نفس المرشح قبل التسليم.

الأسئلة التي يطرحها العملاء في كثير من الأحيان

لماذا لا يُوصى بتطبيق حماية VMP الشاملة

تحديد نطاق حماية VMP عبر خمسة أبعاد: الأصول التجارية، العائد على الاستثمار للمهاجم، تكرار التنفيذ، نصف قطر التأثير، وقبول نسخة المرشح للإصدار. يتضمن ذلك استراتيجيات قابلة للتنفيذ للتكوين واختبار التراجع.

عرض التفاصيل
عرض جميع المقالات

أسئلة قبل الشراء

هل يجب على VMP حماية التطبيق بأكمله؟

عادة لا. إعطاء الأولوية للتعليمات البرمجية ذات القيمة الواضحة للمهاجم والمسار الذي يمكن اختباره بشكل مستقل.

كيف يختلف VMP عن التشويش؟

يؤدي التشويش إلى تغيير الأسماء أو البنية أو إمكانية قراءة تدفق التحكم. يقوم VMP بتغيير تمثيل تنفيذ التعليمات البرمجية المحددة، مع تكلفة قبول مختلفة.

هل يجعل VMP التطبيق غير قابل للكسر؟

لا، فهو يرفع تكلفة التحليل وإعادة الاستخدام. لا تزال النتائج تعتمد على التنفيذ والنطاق وظروف وقت التشغيل والسياسة من جانب الخادم.

ما الذي يجب على الفريق إعداده قبل VMP؟

قم بإعداد بنية المرشح والمسارات الهامة وخط الأساس للأداء ونطاق التوافق وإصدار التراجع قبل تحديد الوظائف.

معايير الأمان ومراجع النظام الأساسي

  1. OWASP MASVS

    ضوابط أمان تطبيقات الهاتف المحمول ونطاق التحقق

  2. Android security best practices

    Android تصميم أمان التطبيق وحدود الإصدار

  3. Apple Platform Security

    توقيع رمز النظام الأساسي لشركة Apple وسياق أمان وقت التشغيل

  4. Android app signing

    توقيع الهوية، وترقية الاستمرارية، وسلامة الإصدار

  5. Play Integrity API

    القرارات من جانب الخادم وحدود إشارات تكامل التطبيق