Вернуться к теме на главную

Что такое защита VMP и как выбрать ее объем

Техническое руководство по Юдуну · Инженерные принципы и практика · Русский

VMP лучше всего использовать для кода, восстановление или модификация которого приводит к прямым потерям бизнеса. Прежде чем выбирать функции, определите выгоду злоумышленника и масштабы регрессии, а не сначала максимизируйте охват.

Начните с вознаграждения злоумышленнику

Перечислите решения по авторизации, собственные алгоритмы, обработку протоколов, логику предоставления прав и другие ценные локальные решения.

Рутинный код интерфейса и часто меняющийся код интеграции часто требуют более дешевого контроля.

  • Что дает восстановление
  • Может ли сервер принимать решение
  • Есть ли безопасный запасной вариант
  • Можно ли проверить путь в одиночку

Дайте каждому уровню защиты одну задачу

Обфускация снижает читабельность, переход от Java к собственному изменяет представление на уровне языка, а VMP изменяет представление выполнения для выбранного кода.

Подписание, целостность, управление версиями и решения сервера несут отдельные обязанности.

Привязать принятие к одному кандидату

Сравните запуск приложения, критические пути, сбои, размер пакета и использование ресурсов с незащищенным базовым уровнем, а затем проверьте согласованный диапазон совместимости для того же кандидата.

Без текущих потенциальных доказательств опишите метод и открытые вопросы, а не вывод о производительности.

  • Личность кандидата стабильна
  • Критические пути повторяемы
  • Неудачи можно отнести
  • Откат доступен

Держите границу доверия четкой

VMP повышает стоимость анализа и повторного использования, но не создает абсолютно надежного клиента. Авторизация с высоким риском и принятие решений по транзакциям остаются на стороне сервера.

Проверьте границу с реальным кандидатом на выпуск

Укажите стек приложений, критические пути и диапазон целевой системы. Учетные записи, приложения и детали проекта обрабатываются центральной платформой Yudun.

Дальнейшее чтение и техническая основа

Эти основные ссылки помогают проверить поведение платформы и границы безопасности. Они поддерживают анализ, а не заменяют его.

  1. OWASP MASVS

    Средства контроля безопасности мобильных приложений и объем проверки

  2. Android security best practices

    Android Проектирование безопасности приложений и границы выпуска

  3. Apple Platform Security

    Подписание кода платформы Apple и контекст безопасности во время выполнения

  4. Android app signing

    Подписание удостоверений, непрерывность обновлений и целостность выпуска

  5. Play Integrity API

    Решения на стороне сервера и пределы сигналов целостности приложений