Kembali ke topik rumah

Cara menerima APK, DEX, dan menandatangani integritas bersama

Panduan teknis Yudun · Prinsip dan praktik teknik · Bahasa Indonesia

Penerimaan APK harus memperlakukan konten file, identitas penandatanganan, dan jalur rilis sebagai satu sistem. Pemeriksaan rekayasa balik atau instalasi yang berhasil saja tidak dapat menentukan kesiapan rilis.

Perbaiki identitas calon

Catat sumber build, versi, intisari sertifikat penandatanganan, dan intisari file untuk setiap putaran penerimaan.

Pembangunan kembali, penandatanganan ulang, atau modifikasi saluran akan menciptakan kandidat baru yang memerlukan rekaman baru.

  • Sumber build yang diketahui
  • Identitas penandatanganan yang disetujui
  • Versi dan saluran yang konsisten
  • Intisari file yang dapat direproduksi

Amati setiap komponen paket secara terpisah

DEX, sumber daya, data manifes, dan pustaka asli mengekspos permukaan modifikasi yang berbeda.

Penanganan yang kuat terhadap satu operator tidak membuktikan cakupan yang lain.

Uji peningkatan dan perilaku saluran

Pengguna sering kali menerima pemutakhiran daripada instalasi bersih. Uji peningkatan yang didukung, retensi data, konfigurasi saluran, dan jalur bisnis penting.

Jika perkakas saluran mengubah sumber daya atau manifes, sertakan sumber daya tersebut dalam urutan pembangunan tetap.

  • Instalasi bersih
  • Peningkatan di tempat
  • Jalur kritis
  • Kembalikan

Pertahankan versi sisi server yang disetujui

Klien dapat memberikan sinyal versi, penandatanganan, dan integritas, namun keputusan berisiko tinggi termasuk dalam kebijakan server dengan peluncuran, penanganan kesalahan, dan pemulihan darurat.

Verifikasi batas dengan kandidat pelepasliaran sebenarnya

Menyediakan tumpukan aplikasi, jalur kritis, dan jangkauan sistem target. Akun, aplikasi, dan detail proyek ditangani oleh platform Yudun pusat.

Bacaan lebih lanjut dan dasar teknis

Referensi utama ini membantu memverifikasi perilaku platform dan batasan keamanan. Mereka mendukung analisis tersebut alih-alih menggantikannya.

  1. Android app signing

    Menandatangani identitas, meningkatkan kontinuitas, dan melepaskan integritas

  2. Android security best practices

    Android desain keamanan aplikasi dan batasan rilis

  3. Play Integrity API

    Keputusan sisi server dan batasan sinyal integritas aplikasi

  4. OWASP MASVS

    Kontrol keamanan aplikasi seluler dan cakupan verifikasi

  5. Android NDK ABI guide

    Arsitektur asli, kemasan ABI, dan kompatibilitas