Аудит криптографии в приложениях: поиск слабых алгоритмов, hardcoded ключей и ошибок реализации

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Разобранный смартфон на антистатическом коврике с щупом у чипа памяти. Рядом экран ноутбука с декомпилированным кодом и выделенным жёстко заданным ключом шифрования.



🔐 jadx вскрыл PaymentCryptoHelper за 12 минут: AES-256 в CBC-режиме, ключ вшит строковой константой — одинаков для каждой установки. OWASP A02:2021, CWE-321, штраф по GDPR до 4% выручки.

apktool извлекает hardcoded ключ за минуту — и трафик 200 тысяч транзакций в сутки...


Аудит криптографии в приложениях: поиск слабых алгоритмов, hardcoded ключей и ошибок реализации

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх