Volver al inicio del tema

Cómo aceptar APK, DEX y firmar la integridad juntos

guía técnica yudun · Principios y práctica de la ingeniería. · Español

La aceptación de APK debe tratar el contenido del archivo, la identidad de firma y la ruta de publicación como un solo sistema. Una verificación de ingeniería inversa o una instalación exitosa por sí sola no pueden establecer la preparación para el lanzamiento.

Arreglar la identidad del candidato

Registre la fuente de compilación, la versión, el resumen del certificado de firma y el resumen de archivos para cada ronda de aceptación.

Una reconstrucción, un nuevo contrato o una modificación de canal crea un nuevo candidato que necesita un nuevo registro.

  • Fuente de compilación conocida
  • Identidad de firma aprobada
  • Versión y canal consistentes
  • Resumen de archivos reproducibles

Observe cada componente del paquete por separado.

DEX, recursos, datos de manifiesto y bibliotecas nativas exponen diferentes superficies de modificación.

El manejo estricto de un transportista no prueba la cobertura de otro.

Pruebe la actualización y el comportamiento del canal

Los usuarios suelen recibir una actualización en lugar de una instalación limpia. Pruebe las actualizaciones admitidas, la retención de datos, la configuración de canales y las rutas comerciales críticas.

Si las herramientas del canal modifican los recursos o el manifiesto, inclúyalos en el orden de compilación fijo.

  • Instalación limpia
  • Actualización in situ
  • Caminos críticos
  • Revertir

Mantener versiones aprobadas en el lado del servidor

Los clientes pueden proporcionar señales de versión, firma e integridad, pero las decisiones de alto riesgo pertenecen a una política del servidor con implementación, manejo de errores y recuperación de emergencia.

Verifique el límite con un candidato de lanzamiento real

Proporcione la pila de aplicaciones, las rutas críticas y el rango del sistema de destino. Las cuentas, las solicitudes y los detalles del proyecto son manejados por la plataforma central Yudun.

Lecturas adicionales y base técnica.

Estas referencias principales ayudan a verificar el comportamiento de la plataforma y los límites de seguridad. Apoyan el análisis en lugar de reemplazarlo.

  1. Android app signing

    Identidad de firma, continuidad de actualización e integridad de versión

  2. Android security best practices

    Diseño de seguridad de aplicaciones Android y límites de lanzamiento

  3. Play Integrity API

    Decisiones del lado del servidor y los límites de las señales de integridad de las aplicaciones

  4. OWASP MASVS

    Controles de seguridad de aplicaciones móviles y alcance de verificación

  5. Android NDK ABI guide

    Arquitecturas nativas, empaquetado ABI y compatibilidad