Voltar ao tópico inicial

Como aceitar APK, DEX e integridade de assinatura juntos

Guia técnico Yudun · Princípios e práticas de engenharia · Português do Brasil

A aceitação do APK deve tratar o conteúdo do arquivo, a identidade da assinatura e o caminho de liberação como um sistema. Uma verificação de engenharia reversa ou uma instalação bem-sucedida por si só não podem estabelecer a prontidão para lançamento.

Corrija a identidade do candidato

Registre a origem da compilação, a versão, o resumo do certificado de assinatura e o resumo do arquivo para cada rodada de aceitação.

Uma reconstrução, nova assinatura ou modificação de canal cria um novo candidato que precisa de um novo registro.

  • Fonte de compilação conhecida
  • Identidade de assinatura aprovada
  • Versão e canal consistentes
  • Resumo de arquivo reproduzível

Observe cada componente do pacote separadamente

DEX, recursos, dados de manifesto e bibliotecas nativas expõem diferentes superfícies de modificação.

O manuseio rigoroso de uma operadora não prova a cobertura de outra.

Teste a atualização e o comportamento do canal

Os usuários geralmente recebem uma atualização em vez de uma instalação limpa. Teste atualizações suportadas, retenção de dados, configuração de canais e caminhos críticos de negócios.

Se as ferramentas do canal modificarem os recursos ou o manifesto, inclua-as na ordem de compilação fixa.

  • Instalação limpa
  • Atualização no local
  • Caminhos críticos
  • Reverter

Manter versões aprovadas no servidor

Os clientes podem fornecer sinais de versão, assinatura e integridade, mas as decisões de alto risco pertencem a uma política de servidor com implementação, tratamento de erros e recuperação de emergência.

Verifique o limite com um candidato a lançamento real

Forneça a pilha de aplicativos, os caminhos críticos e o intervalo do sistema de destino. Contas, aplicativos e detalhes do projeto são gerenciados pela plataforma central Yudun.

Leitura adicional e base técnica

Essas referências primárias ajudam a verificar o comportamento da plataforma e os limites de segurança. Eles apoiam a análise em vez de substituí-la.

  1. Android app signing

    Assinatura de identidade, continuidade de atualização e integridade de versão

  2. Android security best practices

    Design de segurança de aplicativo Android e limites de lançamento

  3. Play Integrity API

    Decisões do lado do servidor e os limites dos sinais de integridade do aplicativo

  4. OWASP MASVS

    Controles de segurança de aplicativos móveis e escopo de verificação

  5. Android NDK ABI guide

    Arquiteturas nativas, empacotamento ABI e compatibilidade