Adjust:SDK偽造 開源與閉源

來源: AdjustGmbH
作者:Adjust
時(shí)間:2021-01-17
17674
對于移動營銷人員來說,SDK偽造(SDK Spoofing)是發(fā)展最為迅速的威脅之一,而我們也經(jīng)常聽到對于Adjust如何確定開源SDK能有效預(yù)防此類假量的疑問。本文將介紹 Adjust 如何保證我們的數(shù)據(jù)安全,并且說明為何閉源SDK的偽造難度并非高于開源 SDK。

glenn-carstens-peters-npxXWgQ33ZQ-unsplash.jpg

借由查看應(yīng)用通過歸因SDK所發(fā)送的數(shù)據(jù)和歸因公司服務(wù)器中的數(shù)據(jù),欺詐者就能決定他們需要發(fā)送什么信息以“欺騙”歸因公司來接受他們的偽造數(shù)據(jù)。一旦成功,欺詐者便可以創(chuàng)建無限量、看似真實(shí)的用戶和應(yīng)用內(nèi)事件,甚至無需在任何手機(jī)上運(yùn)行實(shí)際的應(yīng)用。

如今的欺詐者可以得到真實(shí)的設(shè)備ID,這意味著,除非您使用了加密簽名來確保數(shù)據(jù)是從應(yīng)用中發(fā)送的,否則他們產(chǎn)生的虛假數(shù)據(jù)看起來就如同真實(shí)數(shù)據(jù)一般。

正因?yàn)锳djust SDK是開源的,下面的問題更值得我們深究:

如何保護(hù)我們用來驗(yàn)證請求的代碼,不會輕易遭他人讀取并用來復(fù)制其行為?

Adjust之所以提供開源SDK,是因?yàn)槲覀兇_信客戶有權(quán)了解他們的應(yīng)用中發(fā)生了什么。除此之外,開源SDK促使我們與客戶的合作,創(chuàng)建市場上最穩(wěn)定且不會崩潰的SDK。事實(shí)上,歸因SDK應(yīng)該實(shí)現(xiàn)開源化的原因有很多,我們在之前的文章中已有所著墨。

Adjust SDK如何保證安全?

為了使用Adjust進(jìn)行跟蹤,客戶需要先將Adjust SDK集成到他們的應(yīng)用中。但是為了保護(hù)我們的客戶免受偽造影響,我們還要求客戶另外下載一個(gè)單獨(dú)的庫(library),并將其插入Adjust SDK。如果沒有這個(gè)庫,SDK并不安全,而我們也不會接受來自它的數(shù)據(jù)。

此庫可以創(chuàng)建加密簽名,而該簽名將附加到從SDK發(fā)送的每個(gè)數(shù)據(jù)請求中。它可以防御所有已知的攻擊方法,并由我們的安全專家團(tuán)隊(duì)不斷更新。每個(gè)庫都是不同的,這意味著如果一個(gè)應(yīng)用受到攻擊,相同的攻擊方法不會在世界上的任何其他應(yīng)用上起作用。此外,我們的安全團(tuán)隊(duì)會持續(xù)更新該庫,因此任何破壞安全性的新嘗試都將很快失效。

庫的代碼是隨機(jī)生成的,之后經(jīng)過特殊的編譯過程,使攻擊者無法對庫進(jìn)行反向工程以讀取代碼。

其他SDK是否更加安全?

大多數(shù)其他歸因SDK都是閉源的,不會向使用它們的客戶顯示其代碼,但這是否使它們更加安全?

答案是并不會。

在我們對SDK偽造的研究中,我們檢查了市場中的閉源歸因SDK,以了解它們在沒有加密簽名的情況下的安全性。遺憾的是,我們發(fā)現(xiàn)在每個(gè)案例中,這些SDK用來簽署數(shù)據(jù)請求的函數(shù)都能非常輕易地以人類可讀的形式提取,因此要攻破它是輕而易舉。

實(shí)際上,對于某些SDK,我們的研究人員只花了幾分鐘就能找到并破解它們的簽名功能——也就是說SDK的保護(hù)在短短的時(shí)間內(nèi)便被完全破除。這會導(dǎo)致非常嚴(yán)重的后果,因?yàn)橐坏┕粽哌@樣做,他們就可以使用該簽名來使虛假數(shù)據(jù)看起來完全真實(shí)。簡而言之,攻擊者可以輕松欺騙所有現(xiàn)行的閉源解決方案。

客戶插入到SDK的自定義庫里,并不包含歸因SDK的全部函數(shù),只包含防止偽造所必須的相關(guān)函數(shù)。這意味著我們可以用完全不同的方式編寫、編譯和保護(hù)它。

出于安全考量,我們無法透露用于保護(hù)庫的所有方法,但是我們很樂意為客戶與我們的網(wǎng)絡(luò)安全專家之間連線,并提供進(jìn)一步的解釋??偠灾?,保護(hù)開源SDK的安全性是絕對可行的,另一方面,閉源SDK不會遭受偽造的說法也是不正確的。

立即登錄,閱讀全文
版權(quán)說明:
本文內(nèi)容來自于AdjustGmbH,本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個(gè)人觀點(diǎn),不代表快出海對觀點(diǎn)贊同或支持。如有侵權(quán),請聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
Adjust《2025年移動應(yīng)用趨勢報(bào)告》:AI與隱私優(yōu)先技術(shù)將引領(lǐng)行業(yè)變革
Adjust《2025年移動應(yīng)用趨勢報(bào)告》:AI與隱私優(yōu)先技術(shù)將引領(lǐng)行業(yè)變革
應(yīng)用經(jīng)濟(jì)持續(xù)回暖, 《2025 年移動應(yīng)用趨勢報(bào)告》全球表現(xiàn)基準(zhǔn)與藍(lán)圖將助力營銷人員把握增長機(jī)遇
Adjust
海外推廣
移動營銷
2025-02-262025-02-26
Adjust 2025年移動應(yīng)用行業(yè)六大趨勢預(yù)測
Adjust 2025年移動應(yīng)用行業(yè)六大趨勢預(yù)測
科技快速發(fā)展,AI與ML迅速滲透各行業(yè),企業(yè)思考如何利用AI打造競爭力產(chǎn)品、精準(zhǔn)營銷策略及多元化營銷監(jiān)測方案。
海外營銷
移動營銷
2024-12-302024-12-30
玩轉(zhuǎn)深度鏈接,實(shí)現(xiàn)零摩擦轉(zhuǎn)化:四個(gè)打造流暢客戶體驗(yàn)的真實(shí)案例
玩轉(zhuǎn)深度鏈接,實(shí)現(xiàn)零摩擦轉(zhuǎn)化:四個(gè)打造流暢客戶體驗(yàn)的真實(shí)案例
當(dāng)下,應(yīng)用的轉(zhuǎn)化路徑往往會覆蓋多個(gè)平臺、設(shè)備和觸點(diǎn),復(fù)雜性越來越高。
Applovin
海外營銷
海外推廣
2024-12-282024-12-28
Adjust發(fā)布《2024年購物應(yīng)用洞察報(bào)告》讀懂購物季營銷
Adjust發(fā)布《2024年購物應(yīng)用洞察報(bào)告》讀懂購物季營銷
領(lǐng)先的監(jiān)測和數(shù)據(jù)分析公司Adjust于14日發(fā)布《2024年購物應(yīng)用洞察報(bào)告》。報(bào)告旨在幫助移動營銷人員完美備戰(zhàn)2024年第四季度購物季,并為2025年做好充分的準(zhǔn)備。
Adjust
數(shù)據(jù)分析
應(yīng)用
移動監(jiān)測
2024-11-152024-11-15
優(yōu)質(zhì)服務(wù)商推薦
更多
掃碼登錄
打開掃一掃, 關(guān)注公眾號后即可登錄/注冊
加載中
二維碼已失效 請重試
刷新
賬號登錄/注冊
個(gè)人VIP
小程序
快出海小程序
公眾號
快出海公眾號
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家