Voltar ao tópico inicial

O que é a proteção VMP e como selecionar seu escopo

Guia técnico Yudun · Princípios e práticas de engenharia · Português do Brasil

VMP é melhor reservado para código cuja recuperação ou modificação cria perda direta de negócios. Defina a recompensa do invasor e o escopo da regressão antes de selecionar as funções, em vez de maximizar a cobertura primeiro.

Comece com a recompensa do invasor

Liste decisões de autorização, algoritmos proprietários, manipulação de protocolo, lógica de autorização e outras decisões locais valiosas.

O código de interface de rotina e o código de integração que muda frequentemente geralmente precisam de controles de custo mais baixo.

  • O que a recuperação permite
  • O servidor pode ser o dono da decisão
  • Existe um substituto seguro
  • O caminho pode ser testado sozinho

Dê a cada camada de proteção uma função

A ofuscação reduz a legibilidade, Java para nativo altera a representação em nível de linguagem e VMP altera a representação de execução do código selecionado.

Assinatura, integridade, governança de versão e decisões de servidor mantêm responsabilidades separadas.

Vincule a aceitação a um candidato

Compare a inicialização do aplicativo, os caminhos críticos, as falhas, o tamanho do pacote e o uso de recursos com uma linha de base desprotegida e, em seguida, verifique o intervalo de compatibilidade acordado no mesmo candidato.

Sem evidências de candidatos atuais, descreva o método e as questões abertas, não uma conclusão de desempenho.

  • A identidade do candidato é estável
  • Caminhos críticos são repetíveis
  • As falhas podem ser atribuídas
  • A reversão está disponível

Mantenha o limite de confiança explícito

VMP aumenta o custo de análise e reutilização, mas não cria um cliente absolutamente confiável. As decisões de autorização e transação de alto risco permanecem no lado do servidor.

Verifique o limite com um candidato a lançamento real

Forneça a pilha de aplicativos, os caminhos críticos e o intervalo do sistema de destino. Contas, aplicativos e detalhes do projeto são gerenciados pela plataforma central Yudun.

Leitura adicional e base técnica

Essas referências primárias ajudam a verificar o comportamento da plataforma e os limites de segurança. Eles apoiam a análise em vez de substituí-la.

  1. OWASP MASVS

    Controles de segurança de aplicativos móveis e escopo de verificação

  2. Android security best practices

    Design de segurança de aplicativo Android e limites de lançamento

  3. Apple Platform Security

    Assinatura de código da plataforma Apple e contexto de segurança de tempo de execução

  4. Android app signing

    Assinatura de identidade, continuidade de atualização e integridade de versão

  5. Play Integrity API

    Decisões do lado do servidor e os limites dos sinais de integridade do aplicativo