Вернуться к теме на главную

Как принять APK, DEX и совместно подписать целостность

Техническое руководство по Юдуну · Инженерные принципы и практика · Русский

Принятие APK должно рассматривать содержимое файла, удостоверение подписи и путь выпуска как одну систему. Проверка обратного проектирования или успешная установка сами по себе не могут определить готовность к выпуску.

Исправьте личность кандидата

Записывайте источник сборки, версию, дайджест сертификата подписи и дайджест файла для каждого раунда приемки.

Перестроение, повторное подписание или модификация канала создают нового кандидата, которому требуется новая запись.

  • Известный источник сборки
  • Утвержденная подпись для подписи
  • Согласованная версия и канал
  • Воспроизводимый дайджест файла

Наблюдайте за каждым компонентом упаковки отдельно

DEX, ресурсы, данные манифеста и собственные библиотеки предоставляют различные поверхности модификации.

Надежное обращение с одним оператором не доказывает покрытие другого.

Тестирование обновления и поведения канала

Пользователи часто получают обновление, а не чистую установку. Протестируйте поддерживаемые обновления, хранение данных, конфигурацию каналов и критически важные направления бизнеса.

Если инструменты канала изменяют ресурсы или манифест, включите их в фиксированный порядок сборки.

  • Чистая установка
  • Обновление на месте
  • Критические пути
  • Откат

Поддерживать утвержденные версии на стороне сервера

Клиенты могут предоставлять сигналы версии, подписи и целостности, но решения с высоким риском относятся к политике сервера с развертыванием, обработкой ошибок и аварийным восстановлением.

Проверьте границу с реальным кандидатом на выпуск

Укажите стек приложений, критические пути и диапазон целевой системы. Учетные записи, приложения и детали проекта обрабатываются центральной платформой Yudun.

Дальнейшее чтение и техническая основа

Эти основные ссылки помогают проверить поведение платформы и границы безопасности. Они поддерживают анализ, а не заменяют его.

  1. Android app signing

    Подписание удостоверений, непрерывность обновлений и целостность выпуска

  2. Android security best practices

    Android Проектирование безопасности приложений и границы выпуска

  3. Play Integrity API

    Решения на стороне сервера и пределы сигналов целостности приложений

  4. OWASP MASVS

    Средства контроля безопасности мобильных приложений и объем проверки

  5. Android NDK ABI guide

    Собственная архитектура, упаковка ABI и совместимость.