Створити

Код застосунку «Дія» викладуть у відкритий доступ — Мінцифра

Круто, тепер можно буде робити дослідження як воно там все працює!

5 коментарів

Увійдіть, щоб коментувати.
Оцінити
Поскаржитись

Є така організація IT-Гільдія, вони дуже довго добивалися цього чи хоча б можливість організувати незалежну експертизу, мабуть радіють зараз :)

Оцінити
Поскаржитись

Та нащо клієнтські сертифікати шерити, вони ж всі є у сховищі android :) Я говорю, що для того, щоб подивитися запроси через прослуховування портів треба реалізувати атаку man-in-the-middle, для цього треба щоб апка приймала самопідписаний сертифікат у відповіді сервера. Можна додати кореневий сертифікат у довірені сертифікати android, але якщо є certificate pinning, то у апки є своє сховище і для того, щоб туди додати свій сертифікат, треба декомпілювати, змінити код та скомпілювати додаток, а ось це вже кримінальний злочин, якщо я нічого не плутаю. Тому без open source аналізувати апку таке собі діло, ще й код 100% обфусцирован, там не поаналізуєш.

А серверні сертифікати ніхто не буде шерити, це 100%. Цікаво чи будуть відкривати код серверної частини, але мені здається скоріше ні. А ось дати доступ незалежній експертизі проаналізувати код серверу було б дуже непогано, хоча незрозуміло як це в умовах війни зробити, як перевірити наскільки незалежні ті експерти

Оцінити
Поскаржитись

Маєш на увазі - чи будуть сртефикати шарити всім? Якщо ти про це, я думаю ні, плюс скоріш за все фронтова апка буде зашарена частково бо шейрити код теж потрібно з умом. Я ж не буду, наприклад, ключи від сервера шерити всім. А некритичний код є у всіх і всі можуть зробити сайт трошки зручнішим.

Оцінити
Поскаржитись

Воно-то так, але якщо там certificate pinning, то це вже кримінальне порушення, краще так не робити чи робити, але не розповсюджуватися сильно. Та й без certificate pinning це теж порушення, наскільки я знаю. І ще не зовсім зрозуміло, вони чисто апку будуть викладати, чи ще й бек. Тому що апку і справді не багато сенсу викладати, але вже хоч щось

Оцінити
Поскаржитись

Та мобільну апку ітак можно дебажити через прослуховування портів. Сенсу скривати фронтові апки взагалі не бачу.