首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >如何检查和信任调用加密软件

如何检查和信任调用加密软件
EN

Security用户
提问于 2016-04-01 14:20:38
回答 2查看 130关注 0票数 4

有很多软件为移动操作系统提供端到端加密.什么是最好的方式来决定哪一个是值得信赖的,如果他们的来源不被披露?反向工程安卓.apk文件还是试图监控网络流量?

EN

回答 2

Security用户

发布于 2016-04-01 14:38:53

监控网络流量是一种可以直接破解加密的方法,但它不会告诉你应用程序本身有多安全,而且只有当他们选择了一个非常薄弱的标准时,你才会发现有什么值得关注的地方。相反,最大的风险是应用程序会以一种特定的方式(无论是本地还是远程)放弃密钥,以允许窃听。这是不可能知道的,除非你有这个应用程序的全部来源,以及其他所有在手机上运行的特权(这可以窥探应用程序)。信号背后的团队()通过Github发布他们的源代码。

票数 2
EN

Security用户

发布于 2016-04-01 14:44:49

在我看来,决定哪一项值得信赖的最佳方法是恢复到外部专业审计。如果源已经关闭,而且还没有进行任何审核,那么就很难证明加密的正确实现,没有错误和后门,以及设计中的弱点。

如果您想自己审核应用程序,那么倒转apk和流量监控和分析应该是过程的一部分。

有关已审计通信应用程序的更多信息,请参见EFF安全消息传递记分卡:https://www.eff.org/secure-messaging-scorecard

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/119221

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档