最近看到了各种手机动态口令,于是研究了下 流程原理都没有问题,最后在安全性上发现了一点不明白的地方:
首先,这玩意的算法公开了。
最后的令牌依靠2个东西 密钥 当前的unix时间
当前的unix时间这个很花获取 (一般允许有几分钟左右的误差)
密钥 的获取 (可通过反编译APK 或者 中间人的办法来得到)
有的APK的会把密钥跟 DeviceId IME等作拼接,但是这也可以通过反编译来得到
然后就觉得这两个可控制的变量都有途径获取到。那它的安全性还有保障吗 求讨论
首先,这玩意的算法公开了。
最后的令牌依靠2个东西 密钥 当前的unix时间
当前的unix时间这个很花获取 (一般允许有几分钟左右的误差)
密钥 的获取 (可通过反编译APK 或者 中间人的办法来得到)
有的APK的会把密钥跟 DeviceId IME等作拼接,但是这也可以通过反编译来得到
然后就觉得这两个可控制的变量都有途径获取到。那它的安全性还有保障吗 求讨论