之前是用 360 免费加固,然后 7 月份 360 也不免费了。我们就自己搞了一套加固方案,把敏感的信息加固,ui 什么的就没加固。
前阵子被网安扫出来说不合格,要整改。他们有提供加固的合作厂家,价格也不便宜。想问一下,现在优惠,能合规的加固服务还有的选吗?
前阵子被网安扫出来说不合格,要整改。他们有提供加固的合作厂家,价格也不便宜。想问一下,现在优惠,能合规的加固服务还有的选吗?
1
neway 10h 26m ago 网安都提供合作厂商了,就是要你交保护费的意思
|
2
vultr 10h 14m ago via Android
网安要求加固?可以详细说说吗?
|
3
WoodytheSuper 10h 5m ago
人家都告诉你怎么能合格了。你不按人家的要求走,最后花的钱只会更多。
|
4
dododada 10h 5m ago
网安不是有个厂商表么?我记得有个梆梆,爱加密什么的,另外你们自己找有资质的也行啊,我记得不允许强制的;加固要做好还是有点技术难度的,不过做的再好,没有资质是真的不行,厂商的价格也不便宜,一年几十万要的
|
5
wyfig 9h 30m ago
哈哈 我们就碰到过,你交了钱就没事了
|
7
WWwwMMmmMMmmWWww 8h 57m ago
为什么要加固 大厂应用没几个加固的 逆向过 qq wx dy 这些 apk 的 dex 代码都是裸奔的
|
8
sskycn 8h 22m ago
是法律要求必须加固吗?从技术上讲,我认为没必要。
|
9
tanszhe 8h 19m ago
敏感信息使用 wasm 吧
|
11
VinsonGuo 7h 2m ago
现在国内应用市场都要求加固了吗
|
12
NouveauNom 6h 49m ago
依据的是哪条法律呢
|
13
tsingsan OP 《 GB/T 34975-2017 信息安全技术 移动智能终端应用软件安全技术要求和测试评价方法》:
- 第 4.1.5.1“实现安全”b )规定: “应具备安全机制防止程序被反编译、反调试。” YD/T 3474-2019 《移动互联网应用程序安全加固能力评估要求与测试方法》规定 Android 应用加固能力如何测试评价 网络安全法、个人信息保护法、App 信息服务管理规定要求采取网络安全、数据安全、漏洞修复、加密等必要措施 虽然你可以说 GB/T, YD/T 是推荐性标准,混淆也算反编译 然并卵 |
15
xz410236056 5h 39m ago
@tsingsan #14 这也太傻逼了吧,要求加固成本还得厂家自己承担?谁要求谁给钱啊。另外国内这些商店没有 Automatic Protection 、Play Integrity 吗?就只负责收钱?
|
16
xz410236056 5h 37m ago
@tsingsan #13 理解不了啊,我加不加是我的事儿啊,他 gov 凭什么管?我就是喜欢裸奔不行吗。
|
17
mxT52CRuqR6o5 5h 30m ago
@xz410236056 可能是作为乙方为 gov 开发 app
|
18
DendimoN 4h 40m ago
@dododada 用不了几十万,销售都是看人下菜碟的,按每客户端每年收费。一般一个端也就几万~十几万,看聊咋样了。这年头乙方很难赚钱的,能卖一个是一个。他给你说贵了,你买不起/不想买,他最后卖不出去,亏的还是他。
|
19
ymy3232 4h 34m ago
便宜的几万一年 这个能砍价的
|
21
tsingsan OP @xz410236056 理论上他确实也没要求我用他们的,也没逼我用收费的。但他就是说你的 apk 可以反编译出源代码这不行。当时我让 codex 帮我加固时确实没给这些 ui 页面加固,理由就是不需要,也避免首次加载的性能问题或 crash 。
问题是报告里还有几个中风险的问题,说是我有些 activity export 为 true ,我一看,是第三方登录/重置密码的回调页面,这我怎么改... 我也不理解 |
22
tsingsan OP |