トピックのホームに戻る

VMP 保護とは何か、およびその範囲を選択する方法

ユドゥン技術ガイド · エンジニアリングの原則と実践 · 日本語

VMP は、リカバリまたは変更が直接的なビジネス上の損失を引き起こすコードのために予約されるのが最適です。最初にカバレッジを最大化するのではなく、機能を選択する前に攻撃者のペイオフと回帰範囲を定義します。

攻撃者の報酬から始める

認可の決定、独自のアルゴリズム、プロトコル処理、資格ロジック、その他の貴重なローカル決定をリストします。

日常的なインターフェイス コードや頻繁に変更される統合コードには、多くの場合、低コストの制御が必要です。

  • 回復によって何が可能になるのか
  • サーバーが決定を下すことができるか
  • 安全なフォールバックはありますか
  • パスを単独でテストできますか

すべての保護層に 1 つのジョブを与える

難読化により可読性が低下し、Java からネイティブへの変更により言語レベルの表現が変更され、VMP により選択されたコードの実行表現が変更されます。

署名、整合性、バージョン ガバナンス、サーバーの決定は個別の責任を負います。

承認を 1 人の候補者にバインドする

アプリケーションの起動、クリティカル パス、クラッシュ、パッケージ サイズ、リソースの使用状況を保護されていないベースラインと比較し、同じ候補で合意された互換性の範囲を確認します。

現在の候補者の証拠がない場合は、パフォーマンスの結論ではなく、方法を説明し、自由な質問をしてください。

  • 候補者の身元が安定している
  • クリティカル パスは反復可能です
  • 失敗の原因は何か
  • ロールバックが可能です

信頼境界を明示的に保つ

VMP は分析と再利用のコストを高めますが、絶対的に信頼できるクライアントを作成するわけではありません。リスクの高い承認とトランザクションの決定はサーバー側で行われます。

実際のリリース候補との境界を検証する

アプリケーション スタック、クリティカル パス、およびターゲット システム範囲を提供します。アカウント、アプリケーション、プロジェクトの詳細は、中央の Yudun プラットフォームによって処理されます。

セキュリティ標準とプラットフォームのリファレンス

  1. OWASP MASVS

    モバイルアプリケーションのセキュリティ管理と検証範囲

  2. Android security best practices

    Android アプリケーションのセキュリティ設計とリリースの境界

  3. Apple Platform Security

    Apple プラットフォームのコード署名とランタイム セキュリティ コンテキスト

  4. Android app signing

    ID の署名、アップグレードの継続性、リリースの整合性

  5. Play Integrity API

    サーバー側の決定とアプリケーション整合性信号の制限