Lemmy Lemmy 13 вересня 2022, 20:31

Код застосунку «Дія» викладуть у відкритий доступ — Мінцифра

Кру­то, тепер можно буде роби­ти дослі­дже­н­ня як воно там все працює!

  • 7
  • 5
  • 8

5 коментарів

  • hmmm.shtosh hmmm.shtosh 3 роки тому

    Є така орга­ні­за­ція IT-Гіль­дія, вони дуже дов­го доби­ва­ли­ся цьо­го чи хоча б можли­вість орга­ні­зу­ва­ти неза­ле­жну екс­пер­ти­зу, мабуть раді­ють зараз :)

    • 0
    • Lemmy Lemmy 3 роки тому · Автор

      Та мобіль­ну апку ітак можно деба­жи­ти через про­слу­хо­ву­ва­н­ня пор­тів. Сен­су скри­ва­ти фрон­то­ві апки вза­га­лі не бачу.

      • 0
    • hmmm.shtosh hmmm.shtosh 3 роки тому

      Воно-то так, але якщо там certificate pinning, то це вже кри­мі­наль­не пору­ше­н­ня, кра­ще так не роби­ти чи роби­ти, але не роз­по­всю­джу­ва­ти­ся силь­но. Та й без certificate pinning це теж пору­ше­н­ня, наскіль­ки я знаю. І ще не зов­сім зро­зумі­ло, вони чисто апку будуть викла­да­ти, чи ще й бек. Тому що апку і справ­ді не бага­то сен­су викла­да­ти, але вже хоч щось

      • 0
    • Lemmy Lemmy 3 роки тому · Автор

      Маєш на ува­зі — чи будуть срте­фи­ка­ти шари­ти всім? Якщо ти про це, я думаю ні, плюс ско­ріш за все фрон­то­ва апка буде заша­ре­на час­тко­во бо шей­ри­ти код теж потрі­бно з умом. Я ж не буду, напри­клад, клю­чи від сер­ве­ра шери­ти всім. А некри­ти­чний код є у всіх і всі можуть зро­би­ти сайт тро­шки зручнішим.

      • 0
    • hmmm.shtosh hmmm.shtosh 3 роки тому

      Та нащо клі­єнт­ські сер­ти­фі­ка­ти шери­ти, вони ж всі є у схо­ви­щі android :) Я гово­рю, що для того, щоб поди­ви­ти­ся запро­си через про­слу­хо­ву­ва­н­ня пор­тів тре­ба реа­лі­зу­ва­ти ата­ку man-in-the-middle, для цьо­го тре­ба щоб апка при­йма­ла само­під­пи­са­ний сер­ти­фі­кат у від­по­віді сер­ве­ра. Можна дода­ти коре­не­вий сер­ти­фі­кат у дові­ре­ні сер­ти­фі­ка­ти android, але якщо є certificate pinning, то у апки є своє схо­ви­ще і для того, щоб туди дода­ти свій сер­ти­фі­кат, тре­ба деком­пі­лю­ва­ти, змі­ни­ти код та ском­пі­лю­ва­ти дода­ток, а ось це вже кри­мі­наль­ний зло­чин, якщо я нічо­го не плу­таю. Тому без open source ана­лі­зу­ва­ти апку таке собі діло, ще й код 100% обфу­сци­ро­ван, там не поаналізуєш. 

      А сер­вер­ні сер­ти­фі­ка­ти ніхто не буде шери­ти, це 100%. Ціка­во чи будуть від­кри­ва­ти код сер­вер­ної части­ни, але мені зда­є­ться ско­рі­ше ні. А ось дати доступ неза­ле­жній екс­пер­ти­зі про­ана­лі­зу­ва­ти код сер­ве­ру було б дуже непо­га­но, хоча незро­зумі­ло як це в умо­вах вій­ни зро­би­ти, як пере­ві­ри­ти наскіль­ки неза­ле­жні ті експерти

      • 0