 | | miao1007 28 V2EX member #90913, joined on 2015-01-09 22:02:07 +08:00Today's activity rank 18850 |
bWlhbzEwMDdAZ21haWwuY29t
 | Per miao1007's settings, the topics list is hidden |
Deals info, including closed deals, is not hidden
miao1007's recent replies
GDS 都已经是处理后的物理 layer 实现了,很难逆向
以前我对星座或算命的底层实现都曾经研究过一遍,后来发现,这种预测最开始一般是通过出生等时间戳与地理位置等生成唯一指纹,然后通过查表或迭代找到预测值,然后就弃坑了..
看了下代码,加解密的用户输入的 key 衍生方案( deriveKeyFromString )是单次的 sha256 ,没有加入 salt 和迭代次数,衍生密钥的强度不够,建议改成 PBKDF2(1000 起)。此外这个 base64 的变体隐写,字典很容易被 regex 硬匹配,特征太明显。
这流程太简单了,应该加入安全送检,静态扫描,开源扫描,漏洞扫描,测试报告,三库一致,变更申请,审计回溯才比较对。