有没有比较好用的虚拟定位软件,能支持钉钉打卡更好

53 条回复    2021-09-18 09:43:11 +08:00
tomczhen
    1

tomczhen   1 天前 via Android

放台备机在公司自动化不是比什么都稳?
XiLingHost
    2

XiLingHost   1 天前

钉钉的打卡不止靠 gps 定位的,它还需要特定 essid 的 wifi 信号
dlsflh
    3

dlsflh   1 天前 via Android

FakeLocation
zhangzhehan666
    4

zhangzhehan666   1 天前

@XiLingHost 啊这,学到了
zhangzhehan666
    5

zhangzhehan666   1 天前

@tomczhen 思路不错
zhangzhehan666
    6

zhangzhehan666   1 天前

@dlsflh 好的,感谢
mmdsun
    7

mmdsun   1 天前 via Android

放个安卓手机,安装个远程控制软件,远程管理打卡。

或者 usb 插电脑,远程控制电脑。

自动化也行,tasker,auto.js

搜下,xposed 框架。各种补丁插件。

SenLief
    8

SenLief   1 天前 via Android

如果你看过钉钉的后台你就知道,虚拟定位他后台是有显示的。因为他不止用定位,应该是相互检验的。所以说整台备用机*好。
jaredyam
    9

jaredyam   1 天前

哪位老哥知道我有时候在离公司还有一两个地铁站的时候突然可以打卡是什么原因么
Leez088
    10

Leez088   1 天前

@jaredyam 是固定那个地点可以打卡么,有可能管理添加的打卡点吧,防止迟到耽误打卡
huangsen365
    11

huangsen365   1 天前 via iPhone

换一家公司吧…
Elissa
    12

Elissa   1 天前

@jaredyam 室内或底下 gps 没信号,定位范围大一点的话有可能会飘过去
zhijinkai
    13

zhijinkai   1 天前

@SenLief 企业微信的后台原理可以讲讲吗?
janssenkm
    14

janssenkm   1 天前 via iPhone

买个百元机远程操作打卡不更好吗
edw1n
    15

edw1n   1 天前

@zhijinkai #13 企业微信打卡规则和钉钉差不多,也是一样指定位置,可选连上指定的 WiFi 才能打卡,可选拍照打卡,人脸识别打卡,不能上传本地图片等等,如果虚拟定位也会有显示。
zhangzhehan666
    16

zhangzhehan666   1 天前

@SenLief 原来如此
zhangzhehan666
    17

zhangzhehan666   1 天前

@janssenkm 额
heeeeeem
    18

heeeeeem   1 天前

iPhone 爱思助手可以改,但改回来得重启
yulgang
    19

yulgang   1 天前

备机*靠谱
afirefish
    20

afirefish   1 天前

@jaredyam 地铁刚好从公司楼下穿过去
Woodrow
    21

Woodrow   1 天前

@dlsflh #3 应该没用。泸州地震时,我想把定位换到那里,telegram 确实符合,高德还是本地。
wangkun025
    22

wangkun025   1 天前   ❤️ 2

放弃吧。这群散兵游勇肝不过阿里那群 996 的。
herich
    23

herich   1 天前

前些年有的手机系统自带虚拟定位的功能,我以前用过 ZUK 的手机,就自带位置穿越,是可以用于钉钉打卡的,前提是管理员没有开启其他验证方式比如要连接到办公 WIFI 才能打卡。现在比较靠谱的是 xposed+钉钉助手或者锤锤,多试几次就能成功, 钉钉也检测不到, 不会提醒管理员使用了虚拟定位打卡。
harde
    24

harde   1 天前

@jaredyam 管理人员设置打开的时候,可以自由选择 定位、WIFI,你这种就是指开启了定位,而且把定位的范围开到了很大,比如*大的,3000 米。
sexoutsex2011
    25

sexoutsex2011   23 小时 42 分钟前

备用机放公司,基本操作了
WuWenL0
    26

WuWenL0   23 小时 9 分钟前

我们公司是人脸识别打卡,备用机咩用

安卓:太*+钉钉模块
苹果:爱思助手

byte10
    27

byte10   22 小时 41 分钟前

咸鱼一台安卓手机 就不到 150 元,一大堆,放公司里,满足你未来 5 年的,所有的打卡需求。
@janssenkm 是的,200 块钱都能买到安卓 10 的手机了, 还能 root 后,当一个树莓派,简直不要太爽啦,啥都干。
Dona1d
    28

Dona1d   22 小时 37 分钟前

用 xposed edge 做了个定时打卡计划,不过测试的时候没问题,一开始用就出问题。
HFX3389
    29

HFX3389   22 小时 32 分钟前

@edw1n #15 我这就是同时上了指定位置、自拍人脸识别打卡…都不知道怎么过人脸识别这关….
zzn
    30

zzn   22 小时 28 分钟前

换个不打卡的公司?
dlsflh
    31

dlsflh   22 小时 5 分钟前 via Android   ❤️ 1

@Woodrow
你可能是方法不对?我的确实是可以的。另外记得关掉 WiFi 扫描。
Woodrow
    32

Woodrow   21 小时 44 分钟前

@dlsflh #31 感谢,确实是 WLAN 扫描 关掉就好了
lmmortal
    33

lmmortal   21 小时 19 分钟前 via iPhone

@jaredyam 钉钉的后台可以设置允许打卡的范围,以前我公司人事设置的允许方圆一公里内打卡,后来有人在地铁上就打了卡但是老板没见到人,就改成一百米
missdeer
    34

missdeer   21 小时 6 分钟前

@lmmortal 我们人事大姐刚好相反,把打卡范围拉到*大,并且移动圆心到刚好够得着地铁站。。。
darknoll
    35

darknoll   19 小时 58 分钟前

同求一个企业微信打卡的定位软件
yy1193889747
    36

yy1193889747   19 小时 39 分钟前

上班手动 钉钉助手 下班自动 Xposed edge 安卓 root 基操。
RUGUAN
    37

RUGUAN   19 小时 36 分钟前

我以前玩过 网上有改定位程序,拉下来在 xcode 里改个坐标在自己手机里跑就行了
liuyx7894
    38

liuyx7894   19 小时 33 分钟前

用备用机吧,root 过手机打卡都不安全,
auto.js 写一个就行,我给老婆整过一个脚本,用了半年的
SenLief
    39

SenLief   18 小时 25 分钟前

@zhijinkai 我不知道,我说的是打卡的后台,我之前试过,虚拟定位后台都有提示的。
brucewar
    40

brucewar   18 小时 5 分钟前

刷脸打卡,无解!
perpetually
    41

perpetually   17 小时 49 分钟前

@WuWenL0 爱思助手不会被识别?
usedname
    42

usedname   17 小时 27 分钟前

@dlsflh #31 高德变了,微信这死鱼不知道为什么没变
perpetually
    43

perpetually   16 小时 58 分钟前

@sexoutsex2011 如何控制备用机,我是 iOS
lslvxy
    44

lslvxy   16 小时 51 分钟前

整了个备用机放在公司,插上电源,开上 tasker ,设置企业微信快速打卡,上下班定时启动 app 就自动打卡了 ?
perpetually
    45

perpetually   16 小时 43 分钟前

@lslvxy 备用机是 iOS 可以么
remex
    46

remex   16 小时 33 分钟前

下载一个太* APP 网上有教程 我基本上天天远程打卡
perpetually
    47

perpetually   16 小时 28 分钟前

@remex 只能安卓控制安卓么?可以 iOS 么
mmdsun
    48

mmdsun   11 小时 13 分钟前

@brucewar 有虚拟相机那种软件, 选个照片就能模拟镜头数据.
mmdsun
    49

mmdsun   11 小时 10 分钟前

@HFX3389 HiHardware 了解一下. 像这种虚拟相机的软件也很多. 选个照片就能模拟手机镜头数据了.
WuWenL0
    50

WuWenL0   18 分钟前

@perpetually 不会我同事就用的那个
WuWenL0
    51

WuWenL0   17 分钟前

@perpetually 而且你可以自己建个组织 测试一下
perpetually
    52

perpetually   7 分钟前

@WuWenL0 谢谢!
perpetually
    53

perpetually   6 分钟前

@WuWenL0 昨天试了一下爱思助手,虚拟定位 3 小时就失效了,iOS14.8 iPhone11 这个要每天设置一次,还是比较麻烦

想换 fold3,求安卓端的 pdf 漫画阅读器

想换 fold3,求安卓端的 pdf 漫画阅读器

 

xzzdecade · 3 天前 · 836 次点击

虽然一直都是半年一换手机 现在该换新的 iphone 了
不过前两天去三星体验店摸了一下 fold3 之后感觉蛮不错的 可能今年不买 iPhone 了
求各位推介一下安卓端的 pdf 漫画软件 *好还能兼具 epub 阅读功能
感觉在外用 fold3 内屏看漫画应该很爽

15 条回复    2021-09-15 16:07:41 +08:00

xzzdecade
    1

xzzdecade   3 天前

追加一哈 *好像 apple books 一样具有封面书架功能
jiagm
    2

jiagm   3 天前 via Android

Perfect Viewer 可以一试。
xzzdecade
    3

xzzdecade   3 天前

@jiagm 这个我之前用 21u 的时候下过一个 闪退。。
emonc
    4

emonc   3 天前

PDF 、EPUB 的话用 ReadEra 吧
NilChan
    5

NilChan   3 天前 via Android

不如买了再来问 doge
vance123
    6

vance123   3 天前

pdf 的话不清楚,在线的话可以用 Tachiyomi,资源很全
wtks1
    7

wtks1   3 天前 via Android

静读天下?
1350943277
    8

1350943277   3 天前

kindle
lucays
    9

lucays   3 天前 via Android

酷安那个 阅读 也能看在线漫画,不过要添加漫画源
MoeMoesakura
    10

MoeMoesakura   3 天前

Koreader?
fox2081
    11

fox2081   2 天前

Perfect Viewer 界面丑了点儿,但使用起来该有的都有
Gaays
    12

Gaays   2 天前

那我要反其道而行之,有大佬知道哪里的汉化的漫画资源比较全吗,doge
wzxlovesy
    13

wzxlovesy   2 天前 via Android

PDF 不知道,但要说看漫画可以试试 Tachiyomi
xzzdecade
    14

xzzdecade   2 天前

@Gaays 只有几个付费的资源站 花了几十块下载的
xzzdecade
    15

xzzdecade   2 天前

好 看完新的发布会又开始纠结是买 13pm 还是 fold3 了

Android App 编译构建知识的小调查

不久前写了篇文章《 Google I/O 21 Android Gradle Plugin 更新总结》,被 Google 的 “Android 开发者” 转载了。今天收到了一些反馈是:能不能也写写 Gradle 和 AGP 基础的文章。确实我接触过的*大多数 Android 开发者都对 Android 构建方面的知识有种敬畏感,Gradle + Android Gradle Plugin ( AGP )的组合复杂度不低,而互联网上能找到的系统性资料稀少(英文都不多,中文就更少啦),大家有时候想学也难以下手,比如看看下面这些底层工具技术以及架构应用:

底层技术:Gradle 、AGP 、Annotation Processor ( AP )、AAPT 、D8&R8 、ByteCode modification 、Dex modification 、Kotlin Compiler 、ZIP&APK&AAR&AAB 、IDE Plugin 、etc.

架构应用:依赖注入、组件化、插件化、多渠道包、SDK 按需接入、白牌应用、多维度测试(单元、集成、功能测试)、安全防护(混淆、加壳、native 加密…),Jetpack Compose 、CICD 以及更多其他的自动化流程;

编译构建的知识不仅是为了加快构建速度,还包含了自动化、架构优化的诸多方面,甚至与运行时的合作联动。也因此,我一直在思考对于这类文章的广度和深度应该怎么样去调整——啊,想破脑袋不如找广大的开发者们投个票好啦。AB 才疏学浅,下方的选项仅基于个人的理解来编写,有不足之处欢迎提建议~

  1. “仅基础使用”(初级):我能读懂、修改 build.gradle(.kts),对 Gradle 、AGP 有基础的认知,例如了解 Gradle 的任务机制,但碰到非 App 源码的编译错误有点不知所措;
  2. “实现高效自动化、工程化”(中级):我对工程化、自动化有一定的认知、追求,可以通过构建脚本拆分、自定义 Task 来实现日常事务的优化,例如使用 buildSrc 模块抽取并统一管理依赖、使用自定义 Task 组合 CICD 的流程,运用一些*佳实践来提高编译构建效率;
  3. “编译构建增强”(高级):我可以通过查阅 Gradle 文档、Debug AGP 、编译期的 Profiler 日志,来自定义 Annotation Processor 、Gradle Plugin 等解决一个项目碰到实际问题,抽象成一套可复用的工具;
  4. “对编译构建有较为全面的理解”(资深):我了解编译构建的主要环节实现,常见架构应用的原理,实践过多个编译构建增强工具,对项目的基础架构梳理得井井有条;
  5. “深度参与”(垂直领域专家):我了解 Android App 编译构建的前沿发展,积*参与社区 Discussion 、Proposal 、PR 、Review,灵活运用、修改各类工具,对于不同类型的问题、需求能给出优解、多解。

%title插图%num

 

 

9 条回复    2021-09-16 16:26:08 +08:00

2bab
    1

2bab   3 天前

不方便的话也可以在这里留言讨论~
AoEiuV020
    2

AoEiuV020   3 天前   ❤️ 1

1.5 吧,感觉工作中没有更复杂的需求要深入 agp 的,个人除了*基本的使用,还可以自己写一些预处理,排查一些 gradle 配置导致的问题,但也就这样了,
zhouquanbest
    3

zhouquanbest   3 天前   ❤️ 1

借地发广告:
快手招 Android 构建方向专家,现在股价已经在触底反弹时期了,抄底好时机。
北京、上海、杭州、深圳都有 base
工作方向为深入 Gradle 和 AGP,针对性修改其实现机制来满足快手编译性能和研发需求。*好对 R8 有比较充足的理解

对构建方向有兴趣的小伙伴也招!位置不多,薪资丰厚。

zhouquan@kuaishou.com 内推*金都归你

2bab
    4

2bab   3 天前

@zhouquanbest 哈哈哈哈哈碰到熟人了,广告都打了,帮我填个问卷吧!
imtianx
    5

imtianx   3 天前

@zhouquanbest 之前面过没过,多久后可以继续面试哇
imtianx
    6

imtianx   3 天前   ❤️ 1

编译构建相关的知识确实很少很少,解决起来效率还不是那么快。不过现在好用了很多了。
winterbells
    7

winterbells   3 天前   ❤️ 1

不知道自己属于什么位置,花点时间能抄个像模像样的

之前把公司项目都改成 kts 了,各种报错。
*后还是靠 GitHub 救了自己,直接搜关键词 + 后缀名 kts

这篇文章中午看到了。我以为公众号的文章都是自己投稿的。

penguinWWY
    8

penguinWWY   3 天前   ❤️ 1

逻辑上属于 3.5 ?
从罗列的技术看
gradle 比较熟悉,看过源码,提过 pr
kotlin 也比较熟,自己的项目基本都是用 kotlin 代替 java,看过 kotlinc 和 kotlin-native 的部分源代码
做过 Android 加固,所以字节码、d8 啥的也都看过,自己写过 dex2class 工具
编译构建属于本职工作,Android 的编译过程和构建算是比较简单的了。。。

唯一的问题是,我不做 Android,解决的实际问题比较少,一般都是加固、反编译时候遇到的

zhouquanbest
    9

zhouquanbest   1 天前

@imtianx 不是一个部门无 CD 同一个部门 3 个月 CD

安卓如何防止 root 下抓包, app 接口请求并没有做加密措施

要改接口的话,加密每一个接口改动比较多,隐私整改需要快速上线

工信部*近查 app 的“隐私整改”(权限之类的),我们是免费阅读 app,然后领导的意思是查我们的 app 的时候发现 root 下数据传输是明文数据,对用户不好。应用已经存七八年了,改接口的话时间上来不及,领导要早点上线
目前就是用的 https,但是由于项目时间久,架构老,不统一,也是才接手的项目,改动所有接口有点危险,还要全量测,跟后端配合,已经被暂时否定这个方案了
找到一个快捷方法:禁止代理
connection = (HttpURLConnection) url.openConnection(Proxy.NO_PROXY);
如果只是防止抓包应该有效果,明天有空再看下信任证书,证书固定啥的方法

65 条回复    2021-09-17 18:58:58 +08:00

SenLief
    1

SenLief   1 天前

解锁了 root 的手机不能运行。
MoeMoesakura
    2

MoeMoesakura   1 天前

@SenLief 不现实:MagiskHide
rbq123456
    3

rbq123456   1 天前

可以在 app 内加入一个 https 证书,不信任系统证书。
ch2
    4

ch2   1 天前

安卓处处都有内鬼,IOS 越狱了也一样,frida 了解一下
除非你自己搞 tcp 协议+非常恶心人的加密方法
1018ji
    5

1018ji   1 天前

双向认证先整下

后端限制下 IP,弹验证中心

SenLief
    6

SenLief   1 天前

@MoeMoesakura 那就没啥办法了,抓包模拟的也算是正常的操作,这怎么识别。除非不认可系统的证书。
PMR
    7

PMR   1 天前 via Android

写死证书 hash 不对应不连接

不方便证书迭代

AoEiuV020
    8

AoEiuV020   1 天前

不可能的,无论如何实在不行人家也可以在路由器抓包,
locoz
    9

locoz   1 天前

你要说防非 root 环境下的抓包还可以,root 环境下的抓包你就别做梦了,随便就干翻…即使是腾讯维纳斯那种外面套层私有协议的做法,也只能是缓解一下,真要搞的话花点时间一样能搞。
zoharSoul
    10

zoharSoul   1 天前

不可能, 人家大不了在路由器抓
XiLingHost
    11

XiLingHost   1 天前

每次会话从服务端生成一个代理解密的一次性二进制文件,写死证书哈希
zhangdeplives
    12

zhangdeplives   1 天前

除非你只信任特定的证书,连系统证书都不信任,否则无解吧
efaun
    13

efaun   1 天前

自建协议
ctro15547
    14

ctro15547   1 天前

没加密想抓总有办法的 建议加班加密
est
    15

est   1 天前

> app 接口请求并没有做加密措施

就这一条就已经死刑了。别想办法了。建议放弃。不用 root 都能直接抓

ikas
    16

ikas   1 天前

这种需求就不现实
starsky007
    17

starsky007   1 天前 via Android

没人关注楼主用途吗?什么“隐私整改”?
deavorwei
    18

deavorwei   1 天前   ❤️ 2

电脑开热点给手机不就能抓了 ~
jim9606
    19

jim9606   1 天前

哪家隐私整改会要求这个,上 https 不就完了?
yolee599
    20

yolee599   1 天前 via Android

手机抓不了还能直接在路由器抓
2i2Re2PLMaDnghL
    21

2i2Re2PLMaDnghL   1 天前

ssl pinning
到底是谁让你隐私整改,你就算自己设计协议,都 root 了直接 hook 函数不好吗?
sadfQED2
    22

sadfQED2   1 天前 via Android

应该不是隐私整改吧,我们*近也在隐私整改,但是整改的是所有日志,数据库内容,传输层只要上了 https 就没问题
cweijan
    23

cweijan   1 天前

想要完全屏蔽是不可能的, 只能增加抓包难度, *好的方式就是强制验证 HTTPS 证书.
shiguiyou
    24

shiguiyou   1 天前

@starsky007 append 了,领导说抓包发现是明文,我也不知道是领导的意思还是工信部的意思,不管谁的意思,都要改…
shiguiyou
    25

shiguiyou   1 天前

@sadfQED2 分配到我的任务就是数据传输加密,其他小伙伴是其他的隐私问题修改
lait
    26

lait   1 天前 via Android

你把请求参数简单加密一下,不就非明文了嘛。隐私整改检测的时候它也不会去破解你的加密算法。
ysc3839
    27

ysc3839   1 天前 via Android

所以真实情况是程序和服务器通信没有加密吗?那改用 https 不就好了?
ysc3839
    28

ysc3839   1 天前 via Android

@MoeMoesakura #2 MagiskHide 已有办法检测,还有 hardware attestation 。
shiguiyou
    29

shiguiyou   1 天前

@jim9606 就是 https,但是抓包工具可以在 root 的情况下抓到明文数据,接口没加密导致
shiguiyou
    30

shiguiyou   1 天前

@lait 改接口来不及,因为 app 存在时间长,换了十几波人了,架构老,还不统一,还需要重新全量测试
WebKit
    31

WebKit   1 天前 via Android

不 root 都能抓包啊
WebKit
    32

WebKit   1 天前 via Android

@PMR hack 下改一下就可以了
x86
    33

x86   1 天前

嗯?
https://imgur.com/5wxbDy6
wooyuntest
    34

wooyuntest   1 天前

即使你改了接口,那以前的老版本全部连不上服务端了? 这个代价能接受吗?
shiguiyou
    35

shiguiyou   1 天前

@wooyuntest 对,不能改…
wooyuntest
    36

wooyuntest   1 天前

@wooyuntest 如果能接受这个代价的话,可以新发一个版本。app 中将所有 http 请求的 header 、body 和后端约定好格式以及加密方式,将加密后的密文通过 https 发送到后端,后端再接口上部署一个 apigateway 负责解密发送过来的密文以及转发给真正的后端接口。
这个方案能在不改动服务端的情况下,完成这个需求,但还有许多细节需要考虑,比如加密密钥的生成,每个请求一次一密,每次请求加密密钥的传输等等问题。
jim9606
    37

jim9606   1 天前   ❤️ 3

只要你是用正常的方式使用 HTTPS,使用系统证书库且 TargetAPI>=24,所谓的 root 下明文只是被 root 篡改系统证书存储区后 MITM 了,传到网上流量依然是加密的,服务器可以禁止明文 HTTP 访问。

骗领导的方法是将报文用 base64 编码后用一个硬编码密钥 xor 一下,服务器还是得加个 api proxy 。

别的方法我就不推荐了,通过 root 安装证书搞 MITM 这种事都不应该是常规 APP 该去预防的事。其他诸如 HPKP 还有硬编码信任根都有不小的运维风险。

HarryQu
    38

HarryQu   1 天前

工信部要求你们整改时,会给你们个文档,说明整改内容。

首先我们明确下需求:我们不是为了防止 Root 抓包,而是为了绕过工信部的审核。

那么问题在哪里呢?是在用户登录页面。工信部说的应该是是用户登录时,用户账号、密码是明文传输。

事实上你需要做的只是和服务器升级下接口即可,例如只需要将登录时账号、密码经过编码后,传递给服务器,服务器解码后,登录即可。

工信部也是委托第三方做的检测。第三方检测很恶心,它还会检测用户登录页面,然后弹出一个透明 Activity,骗用户输入账号、密码,还会要求你做防劫持。

HarryQu
    39

HarryQu   1 天前

我们 App 当时是被粤通网检测到违规。
coolcoffee
    40

coolcoffee   1 天前

我觉得后端加一个网关或者中间件,然后前后端都用 RSA 单向公私钥加解密。没有什么是*对安全的,但这个已经拦住*大部分只会使用 Charles 、Fiddler 的工具小子了。

然后实施起来的话,接口做好新老版本共存机制。先尝试走加密协议,要是出错了就降级到明文协议。 这样至少过整改够了,万一整出问题还能有个补救。

illl
    41

illl   1 天前 via iPhone

post 的内容用 aes 加个密,后端再解密。不过需要考虑后端的开销
eason1874
    42

eason1874   1 天前

非侵入式的改造:套一个 API 网关去实现加密和鉴权

APP <SSL 双向认证、应用级加密> API 网关 <解密、内部通信> 原本真实 API 地址

MoeMoesakura
    43

MoeMoesakura   1 天前

@ysc3839 那确实,但是要是还有绕过 magiskhide 的法子呢(?)
硬件确实好,但是成本略高(?)
MoeMoesakura
    44

MoeMoesakura   1 天前

@MoeMoesakura 呸,比 magiskhide 再高明一点的绕过
ysc3839
    45

ysc3839   1 天前 via Android

@MoeMoesakura 建议先了解清楚什么是 hardware attestation
https://www.xda-developers.com/safetynet-hardware-attestation-hide-root-magisk/amp/
tanranran
    46

tanranran   1 天前

只要数据不加密,安卓不管任何版本都有办法抓包。判断 root 什么之类的,都可以绕过的

*好的办法就是数据流二次加密

weixiangzhe
    47

weixiangzhe   1 天前 via iPhone

银行和支付宝我都试过,银行类 root 后抓的了,支付宝官方页面貌似有校验 https 证书搞不定,可以可以试试
meshell
    48

meshell   1 天前

我上次直接 root 用 frida 都不用抓包
sadfQED2
    49

sadfQED2   1 天前 via Android

@shiguiyou 我们目前的整改方案
1.数据库储存内容加密
2.传输层 ssl pin
qwe520liao
    50

qwe520liao   23 小时 53 分钟前

这个应付一下领导就行了,技术上实现*对的安全是不可能的,只要你的 APP 在我的设备上能跑,加不加密都没啥区别,只是时间问题。终端的安全问题不需要考虑在内,https 也只是为了防止中间人。
MoeMoesakura
    51

MoeMoesakura   23 小时 46 分钟前

@ysc3839 thx,我 naive 了
kiotech
    52

kiotech   23 小时 35 分钟前

不防抓包,只保证请求内容不被串改便可
Visitor233
    53

Visitor233   23 小时 25 分钟前

其他程序不知道,但我在非 root 下抓过微信小程序的包。开发时忘了写日志,接口出现异常直接抓包复原现场。
acbot
    54

acbot   23 小时 21 分钟前

你只能是自己实现一套传输协议不使用 http 或者是内容加密后基于 http 传输,因为常规的 ssl 只能保证终端设备和服务器之前的传输安全,到你本机已经解密了并且设备本身又是 root 过的所以要抓 http 包很容易。
fregie
    55

fregie   23 小时 14 分钟前

@rbq123456
可以在 app 内加入一个 https 证书,不信任系统证书。
*简单可靠的方案。
2bNot2b
    56

2bNot2b   23 小时 8 分钟前

@x86 #33 大佬!
geshenjibigmail
    57

geshenjibigmail   22 小时 57 分钟前

需要安卓保活吗?*强黑科技
azhangbing
    58

azhangbing   21 小时 9 分钟前

我们是双向证书 签名得逻辑写 SO 里 SO 用 LLVM 混淆 ,OKHTTP 可以配置 OkHttpClient client = new OkHttpClient().newBuilder().proxy(Proxy.NO_PROXY).build (); 系统的可以 URL url = new URL(urlStr);
urlConnection = (HttpURLConnection) url.openConnection(Proxy.NO_PROXY); 用这个属性 Charles finder 这种中间人代理抓不了包 wireshark 还是可以抓的
azhangbing
    59

azhangbing   21 小时 3 分钟前

如果是安全性再高就检测 frida,,这就是后话了 看你们 APP 的安全级别有多高了 银行应该都会检查的
lychs1998
    60

lychs1998   20 小时 50 分钟前

这个不可能做到无法检测的,不过简单点的做法就是 https 请求里的 body 内容二次非对称加密,从客户端到服务器间的通信全是传递的密文。

不过解密的过程在客户端,理论上 root 了也是可以拿到的。

siyehua
    61

siyehua   19 小时 22 分钟前

你权限类相关,跟你的请求一点关系都没有。工信部是查你调用某个权限相关的声明或者 api 调用,然后被抓住了。并不是分析你请求的数据有没有相关隐私
skye
    62

skye   18 小时 56 分钟前

服务端不配合的话。。。你咋改都没用啊,服务端只能识别明文。
palxie
    63

palxie   16 小时 56 分钟前

感觉你们搞错了方向. 所谓的隐私数据, 应该是用户的联系人短信, 手机 iemi, mac 等这些数据, 好好看下这些有没有读取, 还有一个整改是获取用户的必要信息, 这个看你的 app 就清楚了
GOURIDE
    64

GOURIDE   15 小时 36 分钟前

不 root 都能抓包呢?更别说 root 后了
shiguiyou
    65

shiguiyou   14 小时 54 分钟前

@palxie 都有,只不过我分配到我的任务就是传输数据安全,其他人做的是你说的那些