Będę pracował z bardzo wrażliwymi danymi w aplikacji. Obfuskacja według mojej definicji nie dodaje bezpieczeństwa, tylko opóźni krakera z skończonym czasem. Czy to możliwe, że Proguard robi to tak dobrze, że można to nazwać dodatkowym zabezpieczeniem?Jak bezpieczne jest proguard przeciwko inżynierii wstecznej?
Najbardziej wrażliwe są niektóre połączenia sieciowe. Ciężko będzie powąchać hasło, ponieważ wygenerujemy hasło po obu stronach i sprawdzimy jego ważność za pomocą znaczników czasu. Problem polega na tym, że aplikacja może zostać poddana inżynierii wstecznej, a algorytm generowania może zostać wykorzystany.
Nie jest możliwe zachowanie algorytmu lokalnie w pliku, ponieważ z zrootowanym telefonem cracker może go odzyskać. Nie ma potrzeby pobierania algorytmu z serwera, ponieważ ten sam problem dotyczy tutaj, jeśli inżynier odwrotny sprawdzi aplikację, z której będzie mógł odczytać algorytm.
Wszelkie uwagi dotyczące sposobu postępowania są bardzo mile widziane!
Edit
Co staram się chronić to generuje algorytm tak cracker nie może wysłać wiele danych na naszym serwerze.
Zabezpiecz przed _what_? Jakie konkretne ataki próbujesz zapobiec? – SLaks
@SLaks Proszę zobaczyć moją edycję. –
Odpowiedziałeś na swoje pytanie w pierwszym wierszu: "Obfuskacja według mojej definicji nie dodaje bezpieczeństwa" proszę oznaczyć jako rozwiązany i usunąć go :) –