Hse7enD
2022-08-31 16:39:46 +08:00
我就是做安全的,我阐述一下自我观点。
首先你要明白什么是安全。在编程的世界里没有绝对的安全。
在编程的世界里没有绝对的安全(项目混淆都没做,我接口参数加密个屁有啥意义,浪费大爷我时间)。你不可能拿着这句话就说不用加密不用处理安全防护机制了。所有的安全都是再说提高破解和逆向分析难度而已。
人家测试提一下意见没毛病,至于加不加公司和项目组决定。项目没混淆你可以提意见,像测试人员一样发现问题反馈,至于做不做自己无法决定时,可以反馈项目组。项目没任何破解价值那就有精力再考虑。
可以一步一步做提高项目的安全高度。
比如:
1.如果没防护攻击者是 100 人。那 100 人也拦截不了。
2.如果做一点防护攻击者是 100 人。那可以拦截 20 人。
3.如果做更多防护攻击者是 100 人。那可以拦截 80 人。
4.如果做更多更多防护攻击者是 100 人。那可以拦截 99 人。
没人能做到 100%防护,列如:苹果能被越狱。微信、抖音等 App 可被破解,很多外挂(人家做了多少安全的东西,还是会被他人破解。不能因为少数人破解就不加密不做安全了。主要目的是提高逆向难度)。