Retour au sujet Accueil

Qu'est-ce que la protection VMP et comment sélectionner sa portée

Guide technique Yudun · Principes et pratiques d'ingénierie · Français

Il est préférable de réserver VMP au code dont la récupération ou la modification crée une perte commerciale directe. Définissez les gains de l'attaquant et la portée de la régression avant de sélectionner les fonctions, plutôt que de maximiser d'abord la couverture.

Commencez par récompenser l'attaquant

Répertoriez les décisions d'autorisation, les algorithmes propriétaires, la gestion des protocoles, la logique des droits et d'autres décisions locales importantes.

Le code d'interface de routine et le code d'intégration qui change fréquemment nécessitent souvent des contrôles moins coûteux.

  • Que permet la récupération
  • Le serveur peut-il être propriétaire de la décision
  • Existe-t-il une solution de repli sûre
  • Le chemin peut-il être testé seul

Donnez à chaque couche de protection une tâche

L'obscurcissement réduit la lisibilité, Java vers natif modifie la représentation au niveau du langage et VMP modifie la représentation d'exécution pour le code sélectionné.

La signature, l'intégrité, la gouvernance des versions et les décisions relatives au serveur conservent des responsabilités distinctes.

Lier l'acceptation à un seul candidat

Comparez le lancement de l'application, les chemins critiques, les plantages, la taille du package et l'utilisation des ressources avec une référence non protégée, puis vérifiez la plage de compatibilité convenue sur le même candidat.

Sans preuves actuelles du candidat, décrivez la méthode et les questions ouvertes, et non une conclusion sur les performances.

  • L'identité du candidat est stable
  • Les chemins critiques sont reproductibles
  • Les échecs peuvent être attribués
  • La restauration est disponible

Gardez la limite de confiance explicite

VMP augmente les coûts d'analyse et de réutilisation mais ne crée pas un client absolument fiable. Les décisions d’autorisation et de transaction à haut risque restent côté serveur.

Vérifiez la limite avec une vraie version candidate

Fournissez la pile d’applications, les chemins critiques et la plage du système cible. Les comptes, les applications et les détails du projet sont gérés par la plateforme centrale Yudun.

Lectures complémentaires et bases techniques

Ces références principales aident à vérifier le comportement de la plateforme et les limites de sécurité. Ils soutiennent l’analyse au lieu de la remplacer.

  1. OWASP MASVS

    Contrôles de sécurité des applications mobiles et portée de la vérification

  2. Android security best practices

    Conception de la sécurité des applications Android et limites des versions

  3. Apple Platform Security

    Signature de code de la plateforme Apple et contexte de sécurité d'exécution

  4. Android app signing

    Identité de signature, continuité des mises à niveau et intégrité des versions

  5. Play Integrity API

    Décisions côté serveur et limites des signaux d’intégrité des applications