【11/15~11/21】一周資安新聞回顧
1⃣Cloudflare:多向量放大攻擊漸成DDoS攻擊主流
2⃣打擊國際網路犯罪臺灣不應缺席,刑事警察局長投書美媒
3⃣Amazon S3阻擋公開存取功能上線,以帳戶層級措施防止儲存庫檔案意外洩漏
4⃣Nvidia遭爆GPU存在旁路攻擊漏洞,駭客能取得CUDA應用程式內部參數
5⃣銀行木馬Emotet已在全球建立了721個C&C伺服器
6⃣感恩節將至,Mozilla發布電子產品隱私採購指南
7⃣指紋辨識就安全了嗎?研究:AI能產生以假亂真的假指紋
8⃣奈及利亞ISP網路配置出包,Google流量因路由洩露而被導至中國
9⃣Group-IB:俄羅斯銀行正遭遇網釣攻擊
🔟BlackBerry砸14億美元併購資安公司Cylance
●安裝再等等!Windows 10十月更新再傳不相容問題,連線網路磁碟機、趨勢防毒均受影響
●日本資安戰略大臣櫻田義孝:我從未用過電腦
●川普簽署法案設立網路及基礎架構安全署,將網路安全事務拉高到聯邦層級
●國家級駭客橫行,研究:中國、伊朗及北韓駭客最活躍
●Firefox Monitor整合至瀏覽器,將告知你該網站最近是否被駭
●使用者資安意識倒退嚕!75%會在多個應用系統配置相同密碼
●13款假遊戲登上Google Play,實際上是下載廣告的惡意程式
●Mobile Pwn2Own駭客競賽第一天,研究人員就把iPhone X給「宰」了
●11月週二更新來了,微軟這次修補了63個漏洞,13個是重大漏洞
●臉書報告顯示政府要求的用戶資料大量增加,臺灣政府今年上半也申請了493次
●德州醫院遭勒索軟體Dharma攻陷
●Windows 10 十月更新不相容於iCloud軟體,蘋果、微軟急修復
●研究人員揭露7個Magecart隊伍的攻擊手法,突顯電子購物網站安全性岌岌可危
●臉書修補了洩漏使用者和朋友個資風險的漏洞
●Google合併DeepMind健康部門引發隱私關切
play應用程式簽署功能 在 Kewang 的資訊進化論 Facebook 的最佳貼文
先說結論,如果你的 Android App 有用到 Google 或是 Facebook 的登入功能,在開發時功能正常,但上架到 Google Play 的時候卻出了問題,記得要檢查下面兩個地方:
1. 檢查是否有把 release keystore (這裡簡稱 keyA) 的 SHA1 塞入開發者控制台
2. 檢查是否有加入 Google Play 的「應用程式簽署 (App Signing)」,若有加入的話,記得要把加入後的 Google Play 憑證 (這裡簡稱 keyB) 下載回本機,再把 SHA1 塞入開發者控制台。
因為小編就是遇到 2 這個問題,一直被使用者罵為什麼無法登入啊!!!
---
尤其要注意上架者 (這裡簡稱 userC) 跟開發者 (這裡簡稱 userD) 不是同一位的時候,userC 只負責上架,所以一般就是寫文案、上傳 APK,至於其他 Google Play 的設定,通常都是「下一步」到底,所以加入了「應用程式簽署」也不知道,這時候因為產生出來的 SHA1 不同,所以當然沒辦法登入了。這時候就要靠 userD 的開發經驗才知道是怎麼一回事,感謝 吳振銘 啊。
---
小編後來仔細看了一下 App Signing 的說明,這個功能其實造福了台灣眾多的接案甲乙方。隨便舉個例子,甲方有一個 App 標案要做,乙方 (這裡簡稱 comE) 接到後花了幾個月做完,準備要上架的時候因為甲方沒有 release keystore,comE 就自己產生一個 release keystore 來包 APK,然後把 APK 丟給甲方上架者上架。
在標案驗收時,comE 沒有把 release keystore 給甲方,這時候如果這個 App 又有擴充功能開新標案,然後卻被另間公司 (這裡簡稱 comF) 得標,comF 開發完後跟甲方拿不到之前的 release keystore (先不管是任何理由),這個 App 之前所累積的用戶就等於歸零,完全取不回來。這個狀況其實很常發生,所以甲方窗口要非常有 sense 才行,要不然之後怎麼死的都不知道。
---
有了 App Signing 之後,就算甲方再怎麼笨,乙方再怎麼在合約裡面下陷阱,也不用怕 keystore 不見了。因為 keystore 已經放在 Google Play 上面,不用怕找不到,只要注意上面提到的 keyA 及 keyB 不一致的問題就好了。
* Use App Signing by Google Play: https://developer.android.com/studio/publish/app-signing#google-play-app-signing
#googleplay #android #appsigning #標案