トピックのホームに戻る

VMP 保護とは何か、およびその範囲を選択する方法

ユドゥン技術ガイド · エンジニアリングの原則と実践 · 日本語

VMP は、リカバリまたは変更が直接的なビジネス上の損失を引き起こすコードのために予約されるのが最適です。最初にカバレッジを最大化するのではなく、機能を選択する前に攻撃者のペイオフと回帰範囲を定義します。

攻撃者の報酬から始める

認可の決定、独自のアルゴリズム、プロトコル処理、資格ロジック、その他の貴重なローカル決定をリストします。

日常的なインターフェイス コードや頻繁に変更される統合コードには、多くの場合、低コストの制御が必要です。

  • 回復によって何が可能になるのか
  • サーバーが決定を下すことができるか
  • 安全なフォールバックはありますか
  • パスを単独でテストできますか

すべての保護層に 1 つのジョブを与える

難読化により可読性が低下し、Java からネイティブへの変更により言語レベルの表現が変更され、VMP により選択されたコードの実行表現が変更されます。

署名、整合性、バージョン ガバナンス、サーバーの決定は個別の責任を負います。

承認を 1 人の候補者にバインドする

アプリケーションの起動、クリティカル パス、クラッシュ、パッケージ サイズ、リソースの使用状況を保護されていないベースラインと比較し、同じ候補で合意された互換性の範囲を確認します。

現在の候補者の証拠がない場合は、パフォーマンスの結論ではなく、方法を説明し、自由な質問をしてください。

  • 候補者の身元が安定している
  • クリティカル パスは反復可能です
  • 失敗の原因は何か
  • ロールバックが可能です

信頼境界を明示的に保つ

VMP は分析と再利用のコストを高めますが、絶対的に信頼できるクライアントを作成するわけではありません。リスクの高い承認とトランザクションの決定はサーバー側で行われます。

実際のリリース候補との境界を検証する

アプリケーション スタック、クリティカル パス、およびターゲット システム範囲を提供します。アカウント、アプリケーション、プロジェクトの詳細は、中央の Yudun プラットフォームによって処理されます。

さらに詳しい内容と技術的根拠

これらの主要なリファレンスは、プラットフォームの動作とセキュリティ境界を確認するのに役立ちます。分析を置き換えるのではなく、分析をサポートします。

  1. OWASP MASVS

    モバイルアプリケーションのセキュリティ管理と検証範囲

  2. Android security best practices

    Android アプリケーションのセキュリティ設計とリリースの境界

  3. Apple Platform Security

    Apple プラットフォームのコード署名とランタイム セキュリティ コンテキスト

  4. Android app signing

    ID の署名、アップグレードの継続性、リリースの整合性

  5. Play Integrity API

    サーバー側の決定とアプリケーション整合性信号の制限