科技: 人物 企业 技术 IT业 TMT
科普: 自然 科学 科幻 宇宙 科学家
通信: 历史 技术 手机 词典 3G馆
索引: 分类 推荐 专题 热点 排行榜
互联网: 广告 营销 政务 游戏 google
新媒体: 社交 博客 学者 人物 传播学
新思想: 网站 新书 新知 新词 思想家
图书馆: 文化 商业 管理 经济 期刊
网络文化: 社会 红人 黑客 治理 亚文化
创业百科: VC 词典 指南 案例 创业史
前沿科技: 清洁 绿色 纳米 生物 环保
知识产权: 盗版 共享 学人 法规 著作
用户名: 密码: 注册 忘记密码?
    创建新词条

最新历史版本 :Android应用追溯 返回词条

  • 编辑时间: 历史版本编辑者:高兴
  • 内容长度:图片数:目录数:
  • 修改原因:
目录

Android应用追溯回目录

目前, 关于移动终端/智能手机中的恶意应用的报道频现, 手机用户惴惴不安, 央视也就此话题多次进行了相关专题报道. 本文针对安卓手机应用, 提出一种利用数字证书的副署机制, 通过对APK整个发布周期的各个环节进行带时间戳的副署签名的方式, 达到所有环节可验证, 可追溯的效果.

基本流程图如下:
APK签名流程

效果:

  • 不改变APK的文件结构;
  • 原有APK的安装模式和安全机制没有任何改变(无前提条件, 完全透明);
  • 任何一个环节, 只要进行了副署, 就可以成为一个可追溯的环节;
  • 追溯的内容包括: 签名时间, 签名者身份, 签名有效性;
  • 从后端到前端的完整解决方案;

在手机端, 我们开发了一个用于APP追溯的应用, TrustTracker, 该APP的主要目的是为了演示本方案的可行性和有效性.

以下将以界面截图+注释的方式给予说明:

TrustTracker的欢迎界面:
x.m1

主界面:
x.m2
x.m3

TrustTracker自己是一个APP, 我们对它进行了3次副署:

  1. 开发者自己的副署
  2. 模拟检测机构的副署
  3. 模拟应用商店的副署

x.tt1
x.tt2

有了TrustTracker这个工具, 我们就来看看一些主流的应用在APK的签名方面是怎么做的. 以下的截图都是基于我目前的手机中的APP应用.

这是12306的:
x.12306

再看看银行的:
x.gf
x.zs

腾讯:
x.wx
x.qq

百度:
x.baidu

淘宝:
x.taobao

挑个国外的应用看看:
x.quora

安卓系统由于它的开放性, 管理相对苹果公司而言较弱, 基本上是大家自己随便玩, 从TrustTracker提供的信息来看, 中外没啥区别. 其中的风险可想而知, 以安卓应用目前的签名机制而言, 甚至可以把别人的APP拿来, 自己修改后重新打包签名, 由于大量使用自签名证书的机制, 不仅用户安装时根本无法鉴别, 专业机构拿到一个APP, 不跟源厂商有沟通协调, 也无法鉴别签名的真假.

本方案所提出的解决方案依托第3方可信的数字证书颁发机构, 由这些数字证书颁发机构向开发者, 检测机构, 应用商店颁发可信的数字证书, 在APK的发布流程的每个环节, 通过使用可信数字证书加以副署机制, 可以达到整个APK发布环节可追溯, 可验证, 从而达到防范恶意APP, 净化网络环境的效果.


→如果您认为本词条还有待完善,请 编辑词条

标签: Android应用追溯