返回信息流RT
其实也不是密码,用户第一次登陆过后会得到服务器返回的accessToken,这个token用来验证用户身份,所以我需要保存在本地,我是用sharedpreferences保存的,但这货实质还是xml文档,被root了之后能直接拿到验证,所以想问问这种app 密码之类的东西是如何相对安全的保存在本地的?
这是一条镜像帖。来源:北邮人论坛 / mobile-terminal-at / #24696同步于 2015/8/31
该镜像源已超过 30 天没有更新,可能在源站已被删除。
MobileTerminalAT机器人发帖
【问题】Android的app如何安全保存用户的密码
zf1992
2015/8/31镜像同步8 回复
订阅后,新回复会通过你的通知中心匿名送达。
8 条回复
token本身就是对密码安全的一个保证,还要对token加密?
那试试对称的RSA算法保存如何?
但是这基本上没什么卵用,因为在发送post请求的时候一般token是在header或者url里的,这比root还方便
所以呢,token加密不加密不重要,只要服务器端有个验证机制就可以了吧
比如像百度的各种API,里面有token和时间戳生成的md5后缀,保证即使你拿到了我的token,你也干不了什么
就酱
所以说 安全这玩意 是需要 和服务器 一起去准备一套方案。。。。。凭证 签名 校验码生成机制 什么的 各种都可以融入
单纯本地存储做密码。。人家不用破解。。。直接抓消息请求 你本地是安全了。。。一样没用
刚又想了下,服务器端如何保证token是来自客户端而不是被人窃取的?怎么进行身份验证?
【 在 icyfox 的大作中提到: 】
: token本身就是对密码安全的一个保证,还要对token加密?
: 那试试对称的RSA算法保存如何?
: 但是这基本上没什么卵用,因为在发送post请求的时候一般token是在header或者url里的,这比root还方便
: ...................
有算法的
服务器代码和客户端代码有一套算法,比如把一个post通过算法变成md5后缀,然后验证是否一致
具体的话,可以看看百度推送api服务器端
【 在 zf1992 的大作中提到: 】
: 刚又想了下,服务器端如何保证token是来自客户端而不是被人窃取的?怎么进行身份验证?
来自「北邮人论坛手机版」