Форум Flasher.ru
Ближайшие курсы в Школе RealTime
Список интенсивных курсов: [см.]  
  
Специальные предложения: [см.]  
  
 
Блоги Правила Справка Пользователи Календарь Сообщения за день
 

Вернуться   Форум Flasher.ru > Flash > ActionScript 3.0

Версия для печати  Отправить по электронной почте    « Предыдущая тема | Следующая тема »  
Опции темы Опции просмотра
 
Создать новую тему Ответ
Старый 18.07.2008, 23:55
AlexeiSulga вне форума Посмотреть профиль Отправить личное сообщение для AlexeiSulga Найти все сообщения от AlexeiSulga
  № 1  
Ответить с цитированием
AlexeiSulga

Регистрация: Sep 2007
Сообщений: 43
По умолчанию И снова о защите SWF

Приветствую всех форумчан,

Вопрос защиты swf от взлома не дает мне покоя
В голову пришла следующая идея защиты:
1. Есть swf wrapper, который должен загрузить swf main с сервака.
2. Внутри wrapper рэндомом генерируется ключ.
3. Ключ отправляется на сервер по https
4. На сервере swf байты шифруются этим ключом.
5. Main swf подгружается как ByteArray, декомпилируется ключом.

Как думаете будет работать такой вариант?

Старый 19.07.2008, 00:27
etc вне форума Посмотреть профиль Найти все сообщения от etc
  № 2  
Ответить с цитированием
etc
Et cetera
 
Аватар для etc

Регистрация: Sep 2002
Сообщений: 30,787
Цитата:
Сообщение от AlexeiSulga Посмотреть сообщение
Как думаете будет работать такой вариант?
Работать от кого?

Старый 19.07.2008, 00:32
Chas вне форума Посмотреть профиль Отправить личное сообщение для Chas Посетить домашнюю страницу Chas Найти все сообщения от Chas
  № 3  
Ответить с цитированием
Chas
[+1 14.08.08]
[+1 20.08.08]
 
Аватар для Chas

Регистрация: Sep 2002
Адрес: simferopol
Сообщений: 981
Отправить сообщение для Chas с помощью ICQ
я возьму у себя из кеша твой враппер. Декомпилирую его. Внедрю свой код _после_ расшифровки ByteArray. Запущу свой "подмененный" враппер. Что ты еще предумаешь? Проверять длину флеш-враппера. Каким-то образом получишь md5? Какая разница, если я внедряю свой код в твой враппер и заставляю его отвечать так, как я хочу.
Много секса - а в результате защита не намного лучшая, чем если просто прогнать флешку через обфускатор "от детей".
__________________
~
Never trouble trouble till trouble troubles you!

Старый 19.07.2008, 00:49
AlexeiSulga вне форума Посмотреть профиль Отправить личное сообщение для AlexeiSulga Найти все сообщения от AlexeiSulga
  № 4  
Ответить с цитированием
AlexeiSulga

Регистрация: Sep 2007
Сообщений: 43
Цитата:
Сообщение от __etc Посмотреть сообщение
Работать от кого?
От флешеров среднего уровня. Etc, реально ли взломщику как-то узнать какой ключ был сгенерирован внутри swf? Может можно проанализровать память занятую флеш плеером или отловить ключ в момент передачи по https?

Цитата:
Сообщение от Chas Посмотреть сообщение
я возьму у себя из кеша твой враппер. Декомпилирую его. Внедрю свой код _после_ расшифровки ByteArray. Запущу свой "подмененный" враппер. Что ты еще предумаешь? Проверять длину флеш-враппера. Каким-то образом получишь md5? Какая разница, если я внедряю свой код в твой враппер и заставляю его отвечать так, как я хочу.
Много секса - а в результате защита не намного лучшая, чем если просто прогнать флешку через обфускатор "от детей".
А если проверить на сервере с какого домена пришел запрос? Если домен не верный не отдавать main swf.


Последний раз редактировалось etc; 19.07.2008 в 01:12.
Старый 19.07.2008, 01:13
etc вне форума Посмотреть профиль Найти все сообщения от etc
  № 5  
Ответить с цитированием
etc
Et cetera
 
Аватар для etc

Регистрация: Sep 2002
Сообщений: 30,787
Цитата:
Сообщение от AlexeiSulga Посмотреть сообщение
От флешеров среднего уровня. Etc, реально ли взломщику как-то узнать какой ключ был сгенерирован внутри swf? Может можно проанализровать память занятую флеш плеером или отловить ключ в момент передачи по https?
Да хоть как, вариант, предложенный Chas-ом, вполне реален и не требует больших трудозатрат. Что конкретно вы шифровать собрались?

Старый 19.07.2008, 01:20
AlexeiSulga вне форума Посмотреть профиль Отправить личное сообщение для AlexeiSulga Найти все сообщения от AlexeiSulga
  № 6  
Ответить с цитированием
AlexeiSulga

Регистрация: Sep 2007
Сообщений: 43
Цитата:
Сообщение от __etc Посмотреть сообщение
Да хоть как, вариант, предложенный Chas-ом, вполне реален и не требует больших трудозатрат. Что конкретно вы шифровать собрались?
Речь шла о защите виджета для фейсбук.
Спасибо за ответы.

Старый 19.07.2008, 01:26
etc вне форума Посмотреть профиль Найти все сообщения от etc
  № 7  
Ответить с цитированием
etc
Et cetera
 
Аватар для etc

Регистрация: Sep 2002
Сообщений: 30,787
Цитата:
Сообщение от AlexeiSulga Посмотреть сообщение
Речь шла о защите виджета для фейсбук.
Не вижу смысла тогда.

Старый 19.07.2008, 15:42
wolas вне форума Посмотреть профиль Отправить личное сообщение для wolas Найти все сообщения от wolas
  № 8  
Ответить с цитированием
wolas

Регистрация: Mar 2008
Сообщений: 33
Прошу прощения, может не туда вопрос задаю, но задался тут вопросом, возможно ли по прошествии какого-то времени, чтобы нужные SWF-файлы на сайте удалились сами, либо пришли, так скажем, в не используемый(в негодность) вид.

Реально ли такое реализовать основываясь на AS или это что-то хитрее и выходит за его рамки?

Интересует данный вопрос, как средство против неуплаты или невыполнения обязательств.

зы Как новичку, мне может ещё рановато думать об этом, но с другой стороны жалко потраченного времени в пустую.

Старый 19.07.2008, 16:33
wvxvw вне форума Посмотреть профиль Отправить личное сообщение для wvxvw Найти все сообщения от wvxvw
  № 9  
Ответить с цитированием
wvxvw
Modus ponens
 
Аватар для wvxvw

модератор форума
Регистрация: Jul 2006
Адрес: #1=(list #1#)
Сообщений: 8,049
Записей в блоге: 38
Если вы делаете флешки для своего сайта - то как бы вопрос бессмысленный, если для чужего - то, по идее, вам за них должны заплатить, так что тож... если делаете .ехе, то у MDM Zinc есть опция сделать "пробную" версию.
И вообще, письменные, нотариально заверенные договоры защищают лучше, чем любые программерские навороты =)
__________________
Hell is the possibility of sanity

Старый 19.07.2008, 16:41
Chas вне форума Посмотреть профиль Отправить личное сообщение для Chas Посетить домашнюю страницу Chas Найти все сообщения от Chas
  № 10  
Ответить с цитированием
Chas
[+1 14.08.08]
[+1 20.08.08]
 
Аватар для Chas

Регистрация: Sep 2002
Адрес: simferopol
Сообщений: 981
Отправить сообщение для Chas с помощью ICQ
Для большинства кидал простая защита (проверка по дате, привязка к домену, etc) достаточно хороша (особенно если предупредите кидалу о ее существовании). Ему будет дороже найти кого-то, чтобы ее поломать.
Для профи (которому лень работать) любая защита в коде будет по плечу. Весь код у него, он декомпилируется до байткода без проблем, можно легко вставить свой код. Се ля ви.
__________________
~
Never trouble trouble till trouble troubles you!

Создать новую тему Ответ Часовой пояс GMT +4, время: 23:06.
Быстрый переход
  « Предыдущая тема | Следующая тема »  

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


 


Часовой пояс GMT +4, время: 23:06.


Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.