商业 App 加固,保护核心代码与业务资产

御盾为 Android 与 iOS 商业应用提供代码混淆、Java2C、DEX/SO 保护和 VMP 加固,重点保护核心算法、授权逻辑与关键业务路径,提高逆向分析和代码复用成本,并通过真实候选包验证性能与兼容性。

你的 App 是否正遇到这些问题

  • 核心算法在反编译后仍能被定位和复用
  • 全量保护让启动或高频业务明显变慢
  • 加固后出现崩溃,却无法快速定位到具体策略
  • 产品迭代频繁,每次发布都担心旧问题复现

御盾如何处理

  • 高价值函数 VMP

    把保护集中在算法、授权、协议和内容权益等关键路径,不用高成本策略覆盖整款 App。

  • 多层代码保护

    根据项目组合 VMP、Java2C、DEX/SO 保护与代码混淆,让不同层各自承担明确目标。

  • 候选包兼容性测试

    围绕启动、关键业务、崩溃、性能和目标系统验证实际交付物,而不是只展示配置结果。

公开测评:拿到 DEX 和 ELF,仍不能直接等同于还原核心算法

御盾公开了一次 Android 加固候选的四级恢复测评,把“能得到材料”与“能恢复程序结构、调用关系和算法等价性”分开验证。

阅读完整测评

本次公开了什么

  • 按标准恢复、深度恢复、二次反编译、Native 映射和算法等价性逐级复核
  • 同时观察 DEX、ELF、加载链与核心算法之间的关系
  • 每一级只记录实际获得的材料和仍未闭合的结论

说明: 这是指定候选包的脱敏测评,不代表所有 App、版本或攻击条件下的统一结果。

从评估到交付

查看交付方法
  1. 01

    确定保护目标

    梳理关键算法、授权和协议路径,明确被还原后会造成的业务损失。

  2. 02

    生成 PoC

    在真实构建链上配置保护范围,保留可对照、可回滚的候选版本。

  3. 03

    按范围验收

    用同一候选包完成性能、兼容性和关键业务回归,再确认交付范围。

客户经常关心的问题

查看全部文章

购买前常见问题

VMP 是否适合保护整个 App?

通常不建议无差别覆盖。应优先保护价值高、攻击收益明确且能够独立回归的代码路径。

VMP 和代码混淆有什么区别?

混淆主要改变名称、结构或控制流的可读性,VMP 进一步改变关键代码的执行表示。两者可以组合,但验收成本不同。

VMP 是否等于绝对防破解?

不等于。它用于提高分析和复用成本,最终效果仍受实现、覆盖范围、运行环境和服务端策略影响。

选择 VMP 前应准备什么?

准备候选包、关键路径、性能基线、兼容范围和可回滚版本,再确定需要保护的函数集合。

安全标准与平台依据

  1. OWASP MASVS

    移动应用安全控制与验证范围

  2. Android 安全最佳实践

    Android 应用安全设计与发布边界

  3. Apple Platform Security

    Apple 平台代码签名与运行安全背景

  4. Android 应用签名

    签名身份、升级链和发布一致性

  5. Play Integrity API

    服务端判定与应用完整性信号边界