forumفتح موضوع جديد
فتح موضوع جديد

عندي كلمات مرور، توكنات، ومفاتيح API في تطبيق الموبايل — هل يمكن هندسة التطبيق عكسياً؟

KKemal S***قبل 8 أيام·44 رسالة·2.3 ألف مشاهدات#جوال#أمن#تشويش
KKemal S***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
تصنيع الآلات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يونيو 2023
رسالة
62
#1

هندسة ملف APK الخاص بي عكسياً تستغرق 5 دقائق. تظهر كلمات المرور والتوكنات باستخدام أدوات فك التجميع (ApkTool, Frida). كيف يمكنني حماية هذا؟

فهمت إنه ما لازم أحط مفاتيح الـ API بشكل ثابت في الكود (hard-code). بس أخذها ديناميكياً من السيرفر بيحمّل السيرفر. في حل وسط؟

نفس الخطر موجود في تطبيقات iOS؟ هل نقدر نقرأ بيانات التطبيق على الأجهزة المكسورة الحماية (Jailbroken)؟

DDoki ekibiفريق دوكي
المسمى الوظيفي
حساب رسمي
قطاع
الأمن السيبراني والرقمي
نوع المنظمة
Doki
تاريخ الانضمام
مارس 2023
رسالة
310
الأكثر إفادة#2

أمن تطبيقات الموبايل: خطر الهندسة العكسية (ملفات Android APK/iOS IPA تفكك بسهولة). استراتيجيات الحماية: 1) تخزين البيانات الحساسة: Keychain (iOS)، KeyStore (Android)، SharedPreferences مشفرة، 2) التشويش على الكود (Obfuscation) (ProGuard للأندرويد، SwiftShield للـ iOS)، 3) مفاتيح الـ API: تخزين في السيرفر (لا تدمجها أبداً)، تثبيت الشهادة (certificate pinning) (للتحقق من هوية السيرفر)، تحديث التوكن ديناميكياً (توكنات قصيرة العمر، صادرة من السيرفر)، 4) كشف الروت/الجيلبريك (فشل استدعاء الـ API إذا اكتشف، ليس حصيناً تماماً)، 5) حماية وقت التشغيل (تخيل الكود: صعب/معقد، العائد على التكلفة منخفض للشركات الصغيرة والمتوسطة)، 6) أمن الشبكة: TLS 1.2+، تثبيت الشهادة (لمنع هجمات MITM)، 7) مقاومة أدوات Frida (صعب، لعبة قط وفأر). نصيحة عملية: خلي مفتاح الـ API في السيرفر، التطبيق يرسل طلباً للسيرفر ← السيرفر يرجع توكن موثق، التوكن يخزن مؤقتاً في العميل (انتهاء الصلاحية: 1-24 ساعة). تخزين البيانات: البيانات الحساسة = مشفرة (مكتبة Android Encrypter، iOS Keychain)، غير الحساسة = SharedPreferences/UserDefaults. خطر الجيلبريك: الوصول للبيانات ممكن (صلاحية الروت)، التخفيف = التشفير + تثبيت الشهادة (يحد من متجهات الهجوم). خطر iOS أقل (نظام مغلق)، الأندرويد أعلى (مفتوح، الروت سهل). اختبار الاختراق: فحص الثغرات بالأدوات (Burp Suite mobile، قائمة OWASP Mobile Top 10).

YYavuz A***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2022
رسالة
139
#3

لا تعمل hard-code لمفتاح الـ API. خليه في السيرفر، اطلب توكن من التطبيق. استخدم certificate pinning (لمنع MITM). استخدم keystore/keychain للبيانات الحساسة... شوش على الكود (obfuscate) باستخدام proguard لملف الـ apk. أضف فحص للروت/الجيلبريك...

EEsra O***مشارك
المسمى الوظيفي
مدير ضمان الجودة
قطاع
زراعة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
مايو 2023
رسالة
84
#4

تطبيق أمان الموبايل: 1) AndroidKeyStore: KeyStore.getInstance('AndroidKeyStore')، توليد المفاتيح مع التشفير، 2) iOS Keychain: SecItemAdd() للتخزين الآمن، 3) مصادقة API: تجديد توكن OAuth (ينتهي بعد ساعة، يصدر من السيرفر)، 4) تثبيت الشهادة (TrustKit على iOS، Network Security Configuration على Android)، 5) التشويش (Obfuscation) (قواعد ProGuard: احمِ فئات API، وشوّش على الباقي)، 6) فحوصات وقت التشغيل (RootBeer على Android، DTTJailbreakDetection على iOS)، 7) تقوية ضد Frida (كشف الـ anti-hook: التحقق من توقيع دوال API). تسلسل التخزين: عام (لا يوجد)، محلي (مشفّر)، Keychain/Keystore (مدعوم بالهاردوير إن وجد). أدوات اختبار الاختراق: Burp Suite كـ proxy للموبايل، Frida للتلاعب التفاعلي، فك تجميع APK (apktool، dex2jar)، المصحح (gdb على Android، lldb على iOS).

UUğur V***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
282
#5

لا تحط مفتاح الـ API ثابت في الكود يا رجل، خليه على السيرفر. التطبيق يسجل دخول → يرسل التوكن من السيرفر → العميل يخزنه مؤقتاً. التوكن ينتهي صلاحية خلال 1-4 ساعات. استخدم Keystore/Keychain لتخزين البيانات. طيب شغّل ProGuard للتشويش... أضف فحص jailbreak/root، وإذا انكشف التطبيق يقفل...

UUğur Y***محارب قديم
المسمى الوظيفي
مدير عيادة
قطاع
خدمات تموين
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
مارس 2023
رسالة
253
#6

طبقات أمان تطبيقات الموبايل: الشبكة (TLS 1.2+، تثبيت الشهادة)، API (مصادقة قائمة على التوكن، OAuth، صلاحية قصيرة)، التخزين (keystore مشفر)، الكود (تشويش، حماية من العبث)، وقت التشغيل (كشف jailbreak/root). نموذج التهديد: الوصول الفيزيائي (جهاز rooted، debugger)، الوصول للشبكة (اعتراض الـ proxy — يُمنع عبر cert pinning)، تحليل الكود (الهندسة العكسية — يُقلل عبر التشويش). OWASP Mobile Top 10: نقل غير آمن (منع تجاوز TLS)، تخزين غير آمن (تشفير keystore)، مصادقة غير آمنة (أفضل ممارسات OAuth)، تشفير ضعيف (AES-256)، حقن من جهة العميل (التحقق من المدخلات).

JJülide A***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
مجوهرات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مايو 2024
رسالة
103

Doki · فحص الثغرات الأمنية · 2026

#7

دعني أوضح الجانب التقني قليلاً. يعني عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

GGamze E***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2022
رسالة
248
#8

عندنا نفس المشكلة.

SSena B***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2024
رسالة
353
#9

أنصح بعدم العجلة. يعني عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

هذا كل شيء، أرجو المعذرة إذا أطالت.

YYiğit D***خبير
المسمى الوظيفي
المدير المالي
قطاع
الخدمات الصحية
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
ديسمبر 2023
رسالة
176
#10

زالت حيرتي، شكراً لكم.

AAv. Kemal U***خبير
المسمى الوظيفي
محامٍ · تقنية معلومات
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
سبتمبر 2023
رسالة
168
#11

هناك فخ هنا، لا أريد المرور عليه دون ذكره. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

GGürkan K***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تغليف
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
مايو 2024
رسالة
109

Doki · اختبار اختراق · 2026

#12

أود طرح سؤال. عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

أتمنى أن يفيدك هذا.

CCem B***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2023
رسالة
50
#13

أنا في نفس الوضع، لذلك أسأل. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

OOrhan D***خبير
المسمى الوظيفي
موظف متجر
قطاع
خدمات تقنية المعلومات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
نوفمبر 2024
رسالة
228
#14

شكرًا جزيلاً، سأجربها اليوم. الخطأ المرتكب من جانب أمن تطبيقات الموبايل قابل للإصلاح عادةً، لكنه مكلف.

FFeyza K***مشارك
المسمى الوظيفي
متدرب
قطاع
خدمات تموين
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
نوفمبر 2024
رسالة
2
#15

تم الحفظ. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

الخطأ المرتكب من جانب أمن تطبيقات الموبايل قابل للإصلاح عادةً، لكنه مكلف.

SSimgeمشارك
المسمى الوظيفي
منظم فعاليات
تاريخ الانضمام
مايو 2024
رسالة
88

Doki · إعداد إدارة السجلات · 2025

#16

لم أكن أعلم بهذا.

ZZübeyde B***خبير
المسمى الوظيفي
مصمم جرافيك
قطاع
زراعة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أكتوبر 2024
رسالة
128
#17

أنا أيضًا متحمس لمعرفة ذلك. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

LLale Ç***عضو جديد
المسمى الوظيفي
فني دعم الأنظمة
قطاع
سياحة
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يونيو 2026
رسالة
161
#18

سؤالي قد يبدو مبتدئاً بعض الشيء، آسف على ذلك. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها. لو كنت مكانك، لسلك هذا المسار.

EElif Z***خبير
المسمى الوظيفي
تخطيط الإنتاج
قطاع
كاميرا
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
فبراير 2023
رسالة
164
#19

أخذت ملاحظة، شكرًا لك. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

صححوا لي إن أخطأت.

HHavva G***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
384
#20

هذا العنوان مؤرشف. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

صححوا لي إن أخطأت.

اكتب رداً