android - 如果应用程序被反编译,GoogleAuthUtils.getToken() 的安全性如何

标签 android google-play-services android-security

我目前正在构建一个 Android 应用程序,它从我的后端服务器请求数据。当然,我想知道在我的服务器上收到的请求是否真的来 self 的应用程序,或者是否有人只是从另一台服务器发送 HTTP 请求等。我读过 Tim Bray's article关于那个话题,但想知道这种方法到底有多安全。文章提到获得 root 权限的设备可能会危及安全,但我在考虑以下情况:

  • 恶意人员获取我的应用程序,对其进行完全反编译并检测到我使用了 GoogleAuthUtils
  • 她/他更改了我的应用程序以破解它并将其部署到她/他的设备上(使用相同的包名称等)

我知道假应用程序的签名会有所不同(因为恶意者没有我的私钥)并且无法从 Play 商店下载它(因为那里不能发布两个具有相同包名的应用程序) .

如果设备未获得 root 权限:这个假应用从 GoogleAuthUtils.getToken() 获得的结果是否与我的真实应用相同(或任何)?

黑客可以对已获得 root 权限的设备上的响应应用哪些可能的更改(我也可以问:响应的哪些字段由 Google 签名,以便我可以检测它们是否未被篡改)?

最佳答案

我还没有测试...但我会说 getToken 不会得到任何结果,因为错误的签名...

如果没有用于对应用程序进行签名的证书指纹以及软件包,则无法在 Google 开发者控制台中创建 oauth 客户端。

这就是为什么我会说如果恶意人员没有您的发布 keystore 和私钥,getToken 不会收到任何关键消息

编辑: PS:我知道......这只回答了你的一个问题......

编辑2: 我已经对其进行了测试,并且可以获得带有错误签名的有效 token 。如果更改了签名,我会遇到以下异常:

03-17 18:08:05.195 3315-3498/org.example.myapp E/GoogleOAuthTask: Error getting token
com.google.android.gms.auth.UserRecoverableAuthException: NeedPermission
    at com.google.android.gms.auth.GoogleAuthUtil$1.zzam(Unknown Source)
    at com.google.android.gms.auth.GoogleAuthUtil$1.zzan(Unknown Source)
    at com.google.android.gms.auth.GoogleAuthUtil.zza(Unknown Source)
    at com.google.android.gms.auth.GoogleAuthUtil.zza(Unknown Source)
    at com.google.android.gms.auth.GoogleAuthUtil.getToken(Unknown Source)
    at com.google.android.gms.auth.GoogleAuthUtil.getToken(Unknown Source)
    at com.google.android.gms.auth.GoogleAuthUtil.getToken(Unknown Source)
    at org.example.myapp.shared.security.authentication.google.GoogleOAuthTask.doInBackground(GoogleOAuthTask.java:39)
    at org.example.myapp.shared.security.authentication.google.GoogleOAuthTask.doInBackground(GoogleOAuthTask.java:20)
    at android.os.AsyncTask$2.call(AsyncTask.java:288)
    at java.util.concurrent.FutureTask.run(FutureTask.java:237)
    at android.os.AsyncTask$SerialExecutor$1.run(AsyncTask.java:231)
    at java.util.concurrent.ThreadPoolExecutor.runWorker(ThreadPoolExecutor.java:1112)
    at java.util.concurrent.ThreadPoolExecutor$Worker.run(ThreadPoolExecutor.java:587)
    at java.lang.Thread.run(Thread.java:841)

然后我做了这样的事情来获得权限对话框:

try {
    token = GoogleAuthUtil.getToken(context, emails[0], "oauth2:profile email");
    GoogleAuthUtil.clearToken(context, token);
} catch (final UserRecoverableAuthException e) {
    final Intent intent = e.getIntent();
    context.startActivityForResult(intent, MyApplicationRequestCodes.SECURITY_OAUTH_PERMISSION);
} catch (final GoogleAuthException e) {
    Log.e(LOG_TAG, "Error getting token", e);
} catch (final IOException e) {
    Log.e(LOG_TAG, "Error getting token", e);
}

在对话框返回到 Activity 之后,我做了这个:

@Override
public void onActivityResult(int requestCode, int resultCode, Intent data) {
    Log.d(LOG_TAG, "returning from an activity. (requestCode=" + requestCode + ", resultCode=" + resultCode + ", data=" + data.toString() + ")");

    if(requestCode == SECURITY_OAUTH_PERMISSION && resultCode == RESULT_OK) {
        login();
    }

    if(requestCode == SECURITY_OAUTH_PERMISSION && resultCode == RESULT_CANCELED) {
        authenticationHandler.onUserCanceled(new AuthenticationError(
                AuthenticationErrorEnum.USER_ERROR,
                "User closed permission dialog."
        ));
    }

login() 然后再次启动相同的过程,然后我收到一个 VALID token ,我可以再次验证另一个由谷歌 token 保护的 API。在我的示例中,它是一个 firebase 数据库。

从 firebase 我得到了身份验证结果 ( the ):

AuthData{uid='google:123412341234333', provider='google', token='***', expires='1458340206', auth='{uid=google: 123412341234333, provider=google}', providerData='{id=987234987032972034097234, accessToken=I_REMOVED_THE_TOKEN_STRING, displayName=Stefan Heimberg, email=kontakt@stefanheimberg.ch, cachedUserProfile={id= 987234987032972034097234, email=kontakt@stefanheimberg.ch, verified_email=true, name=Stefan Heimberg, given_name=Stefan, family_name=Heimberg, picture=https://lh4.googleusercontent.com/--XEA5G7LkjI/AAAAAAAAAAI/AAAAAAAAAAs/dpvdzBNpd6U/photo.jpg, locale=de}, profileImageURL=https://lh4.googleusercontent.com/--XEA5G7LkjI/AAAAAAAAAAI/AAAAAAAAAAs/dpvdzBNpd6U/photo.jpg}'}

所以,最后我必须说,即使签名与谷歌控制台中配置的不同,也可以获得有效 token 。

但是在我更改签名之后,我的应用程序必须处理 com.google.android.gms.auth.UserRecoverableAuthException 并重新启动整个登录过程。

关于android - 如果应用程序被反编译,GoogleAuthUtils.getToken() 的安全性如何,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/36036464/

相关文章:

android - 将松下 JT-B1 连接到 PC

java - this.getReadableDatabase() 处出现 NullPointerException;

android - Superpowered SDK尝试同时录制和播放

android - 当 GPS 关闭时,lastKnownLocation 始终返回 null

android - 如何保护 api 和相关数据不在 android 监视器中显示?

android - 删除 InApp 购买后出现的 "Thank you. Your item will appear shortly."toast

android - 在 Android Studio 中同步 gradle 项目失败

android - 迁移到 New Places SDK 客户端请求 Play 商店的 ACCESS_FINE_LOCATION 权限

android-security - 无法追踪意图重定向漏洞问题的来源

java - 使我的应用程序能够自行获取辅助功能权限