• 06-10-2020, 15:47:15
    #1
    merhaba değerli hocalarım. mobil programlama üzerinde çalışırken aklıma bişey geldi. Ben uygulamamda web servisi ile api yardımıyla mobil uygulamamı haberleştiriyorum. Uygulamanın içinde apikey değeri var. Bu değere ulaşılırsa web servisinde de rahatlıkla işlemler yapılabiliyor. Sorum şu: apk kırılarak bu sabit değerlere ulaşılma ihtimali var mı? yada apk kırılarak web servisinin adresi okunabilir mi? yada uygulamanın hangi siteye gittiğini kırılmadan da bulunulabilir mi?
  • 06-10-2020, 15:53:20
    #2
    Üyeliği durduruldu
    Auth olmadan apk içinde sakın public olmayan bilgileri (api key password vb.) bulundurma maximum 5 dk'lık bir süreç sonucunda bu bilgilerine ulaşabilirler. Hatta apk nı zip ten çıkarmak bile buna bazen yetebilir. Hangi siteye gittiği kırılmasa bile wireshark vb. ile bulunabilir.
  • 06-10-2020, 15:56:38
    #3
    Kimlik doğrulama veya yönetimden onay bekliyor.
    isterseniz bana gönderin apk'yı . test edeyim.
  • 06-10-2020, 17:19:09
    #4
    Çoğu uygulama basit yöntemde api bilgilerine erişiyor. Bu konuda sıkıntı büyük böyle düşündüğünüzde
  • 06-10-2020, 20:35:38
    #5
    Ekstra uygulamalar kullanmaya gerek yok, apk'yı kırmayada gerek yok macos terminalinde 2 kelimelik bir sorguyla bulunabilir.
  • 06-10-2020, 22:16:57
    #6
    Kodlarınızı shrink yapın yoksa kırarlar
  • 07-10-2020, 12:07:58
    #7
    Code obfuscate ya da shrink raw stringleri saklamaz yine okunur api key vs, şifrelenerek saklanabilir + proguard acıp kodu obfuscate edersen decrypt'i zorlaşır ya da firebase remote configten vs çekebilirsin api key'i
  • 07-10-2020, 12:10:57
    #8
    Üyeliği durduruldu
    Siz ne yaparsanız yapın uygulamadan sunucunuza HTTP isteği gidecek, Fiddler ile api keye erişmek yalnızca 2 dk'lık iş. Bundan dolayı yapmanız gereken şey api keyi sunucuya göndermek yerine bu işlemleri sunucu tarafında yapmak.
  • 08-10-2020, 19:58:51
    #9
    vidpic3 adlı üyeden alıntı: mesajı görüntüle
    Auth olmadan apk içinde sakın public olmayan bilgileri (api key password vb.) bulundurma maximum 5 dk'lık bir süreç sonucunda bu bilgilerine ulaşabilirler. Hatta apk nı zip ten çıkarmak bile buna bazen yetebilir. Hangi siteye gittiği kırılmasa bile wireshark vb. ile bulunabilir.
    peki hocam auth kurulumuna bakacağım teşekkür ederim

    creativer adlı üyeden alıntı: mesajı görüntüle
    isterseniz bana gönderin apk'yı . test edeyim.
    hocam şuanda geliştirme aşamasındayım bitince deneyelim

    nurettin adlı üyeden alıntı: mesajı görüntüle
    Çoğu uygulama basit yöntemde api bilgilerine erişiyor. Bu konuda sıkıntı büyük böyle düşündüğünüzde
    bunun önüne geçmek için aklıma farklı bişey geldi hocam. android id sini şifreleyip get olarak göndersem ve daha sonrasında token verirken android id sine göre versem olabilir ama http isteklerini yakalanabiliyor denildi. doğal olarak buda patlıyor

    Ambluden adlı üyeden alıntı: mesajı görüntüle
    Ekstra uygulamalar kullanmaya gerek yok, apk'yı kırmayada gerek yok macos terminalinde 2 kelimelik bir sorguyla bulunabilir.
    hocam örnek sorgu paylaşabilir misiniz. linux terminalde işler mi?

    kssamet3498 adlı üyeden alıntı: mesajı görüntüle
    Kodlarınızı shrink yapın yoksa kırarlar
    araştıracağım hocam teşekkür ederim

    AhmtBrK adlı üyeden alıntı: mesajı görüntüle
    Code obfuscate ya da shrink raw stringleri saklamaz yine okunur api key vs, şifrelenerek saklanabilir + proguard acıp kodu obfuscate edersen decrypt'i zorlaşır ya da firebase remote configten vs çekebilirsin api key'i
    tamam hocam mutlaka araştıracağım

    awoken adlı üyeden alıntı: mesajı görüntüle
    Siz ne yaparsanız yapın uygulamadan sunucunuza HTTP isteği gidecek, Fiddler ile api keye erişmek yalnızca 2 dk'lık iş. Bundan dolayı yapmanız gereken şey api keyi sunucuya göndermek yerine bu işlemleri sunucu tarafında yapmak.
    hocam bir site düşünün örnek olarak hava durumu bilgileri. bunun bilgilerini api ile json formatında paylaşıyorum. mobil uygulamada o bilgileri çekiyor. amacım sadece benim uygulamamda çalışması ve dışardan erişelemez olması. mesela farklı uygulamada ulaşamayacak. aklıma android idlerini veritabanına kaydetme geldi fakat istek gideceği için erişmek kolay dediniz. bunun önüne nasıl geçebilirim