Retour au sujet Accueil

Comment accepter APK, DEX et signer ensemble l'intégrité

Guide technique Yudun · Principes et pratiques d'ingénierie · Français

L'acceptation de APK doit traiter le contenu du fichier, l'identité de signature et le chemin de version comme un seul système. Une vérification de rétro-ingénierie ou une installation réussie ne peut à elle seule établir la préparation à la publication.

Corriger l'identité du candidat

Enregistrez la source de build, la version, le résumé du certificat de signature et le résumé du fichier pour chaque cycle d'acceptation.

Une reconstruction, une nouvelle signature ou une modification de canal crée un nouveau candidat qui a besoin d'un nouvel enregistrement.

  • Source de build connue
  • Identité de signature approuvée
  • Version et canal cohérents
  • Résumé de fichier reproductible

Observer chaque composant de l'emballage séparément

DEX, les ressources, les données manifestes et les bibliothèques natives exposent différentes surfaces de modification.

Une gestion rigoureuse d'un transporteur ne prouve pas la couverture d'un autre.

Tester la mise à niveau et le comportement du canal

Les utilisateurs reçoivent souvent une mise à niveau plutôt qu’une nouvelle installation. Testez les mises à niveau prises en charge, la conservation des données, la configuration des canaux et les chemins commerciaux critiques.

Si les outils de canal modifient les ressources ou le manifeste, incluez-le dans l'ordre de construction fixe.

  • Installation propre
  • Mise à niveau sur place
  • Chemins critiques
  • Restauration

Maintenir les versions approuvées côté serveur

Les clients peuvent fournir des signaux de version, de signature et d'intégrité, mais les décisions à haut risque appartiennent à une politique de serveur avec déploiement, gestion des erreurs et récupération d'urgence.

Vérifiez la limite avec une vraie version candidate

Fournissez la pile d’applications, les chemins critiques et la plage du système cible. Les comptes, les applications et les détails du projet sont gérés par la plateforme centrale Yudun.

Lectures complémentaires et bases techniques

Ces références principales aident à vérifier le comportement de la plateforme et les limites de sécurité. Ils soutiennent l’analyse au lieu de la remplacer.

  1. Android app signing

    Identité de signature, continuité des mises à niveau et intégrité des versions

  2. Android security best practices

    Conception de la sécurité des applications Android et limites des versions

  3. Play Integrity API

    Décisions côté serveur et limites des signaux d’intégrité des applications

  4. OWASP MASVS

    Contrôles de sécurité des applications mobiles et portée de la vérification

  5. Android NDK ABI guide

    Architectures natives, packaging ABI et compatibilité