我在我的 Android应用程序中实现了sqlCipher,使其数据库安全. sqlCipher需要一个密钥来加密数据库文件.我面临的问题是密钥保护,如果我的应用程序在root设备上使用或者是逆向工程,那么我的密钥将被公开并且数据库可以被解密.

请注意,我的应用程序不会在每次用户打开时询问密码,因此用户输入的密码不能用作密钥.我想实现像facebook,whatsapp应用程序这样的行为,它使用私钥/密钥加密数据而不需要任何密码并让用户始终保持登录状态.这些应用程序在何处以及如何存储密钥?

请建议一个能够保护密钥的解决方案/算法.此外,Android OS是否提供任何此类功能以进行数据保护/管理?

解决方法

您可以使用Andriod Keystore加密您的sqlCipher密码.

我之前遇到过同样的问题,其中sqlCipher用于保护数据,但密码本身却没有.这允许一个安全漏洞,其中一个简单的反编译将显示密码,因为它是字符串常量的形式.

我的解决方案是:

>首次启动应用程序时生成一个随机数. (您可以根据自己的需要更改此行为)
>使用Android Keystore加密此号码.
>数字的原始形式一旦加密就消失了.
>在Prefs中保存.
>现在,只要sqlCipher需要密码,它就会解密并使用它.
>由于Android Keystore在运行时提供密钥,并且密钥严格依赖于应用程序,因此很难破坏此数据库.
>虽然一切都可以破解,但这种方法会让攻击者更难从DB或DB密码中检索数据.

这是我制作的一个示例项目,它也有一个与您相同的sqlCipher用例.

Encryption Helper for Encrypting Passwords

Use case for SQLCipher

请注意,在上面的讨论中,您用作加密密钥的术语将用作DB的密码/编号.

如何在Android中保护我的加密密钥?的更多相关文章

  1. android – SQLCipher – 在桌面上打开加密数据库

    我在Android上尝试使用sqlCipher.我写了一个小应用程序,在模拟器上创建了一个包含一个表和几条记录的数据库.然后,我将数据库从模拟器拉到我的桌面上.我查看了sqlCipher文档,但我无法弄清楚如何在桌面上实际解密数据库,以便查询其内容.我想确保我实际插入记录.访问记录的最简单的过程是什么?

  2. 如何在Android中保护我的加密密钥?

    请建议一个能够保护密钥的解决方案/算法.此外,AndroidOS是否提供任何此类功能以进行数据保护/管理?

  3. Android开发:Keytool,创建一个密钥库?

    我试图准备我的应用程序为谷歌市场,但它是比预期更具挑战性.我似乎无法掌握签名应用程序的整个概念,但更具体地说,我的问题是我已经安装了eclipse的keytool插件,但是当我想创建一个证书时,它要求我选择一个密钥库(输入文件名和密钥库密码),我不明白我应该作为一个文件输入什么,因为它实际上希望我通过浏览选择文件,并且如何继续导出该文件,Google遗憾的是没有想出非常好或明确的答案解决方法您需要

  4. 将Android应用程式上传到Google Play一步一步?

    1)我是新手来分发Android,我的应用程序已经准备就绪,现在我想通过谷歌播放发布.但是我找不到如何创建证书,因为默认调试证书不能用于分发.任何人都可以帮我创建自签名证书.我正在使用macos和eclipse作为开发的理想.2)创建适当的.apk与自签名证书后.上传它的过程是什么?

  5. 详解ios中的SQL数据库文件加密 (使用sqlcipher)

    本篇文章主要介绍了ios中的SQL数据库文件加密 (使用sqlcipher),具有一定的参考价值,这里整理了详细的代码,感兴趣的小伙伴们可以参考一下。

  6. centos – 使用SSH密钥和Kerberos

    如果没有,是否有可用于Kerberos键盘的PuTTY构建,或者可以组织并具有选项卡式连接的替代方案?

  7. [Ubuntu]Sqlcipher命令行下解密微信WCDB数据库

    0x01.安装sqlcipherUbuntu下使用SQLCipher命令行对db加密windows下的安装步骤忽略自行搜索0x02.解密数据库通过sqlcipher打开加密数据库,解密后就可以直接通过sql语句操作数据库.0x03.从加密数据库导出非加密数据库把加密的数据库导出为非加密数据库.上面导出非加密数据库:plaintext.db上面导出了非加密数据库:z-www-text.db上面导出了

  8. 简单使用jumpserver

    在客户机配置jump用户的sudo权限:保存退出后,到jumpserver上更新这台主机的信息:能够正常更新信息代表我们上一篇文章中创建的管理用户没有问题。

  9. 基于CentOS 7.x搭建OpenVPN服务器与配置详解

    一、服务器程序安装:1、安装依赖程序:2、openvpn服务器端程序安装:二、配置生成openvpn运行所需证书文件:OpenVPN服务器与客户端双方基于PKI验证双方身份并进行认证,所以开始配置时首先要建立认证所需的证书以及密钥。

  10. ubuntu下ssh密钥到github(或者coding)

    1.为Git创建全局name和全局email:2.打开terminal,判断是否有ssh软件(步骤略);3.用ssh-keygen命令在个人文件夹下生成公钥密钥:4.进入~/.ssh文件夹:5.把密钥文件加入ssh中:5(branch).如果生成key加不到ssh中,ssh-addid_rsa命令报错Couldnotopenaconnectiontoyourauthenticationagent,

随机推荐

  1. bluetooth-lowenergy – Altbeacon库无法在Android 5.0上运行

    昨天我在Nexus4上获得了Android5.0的更新,并且altbeacon库停止了检测信标.似乎在监视和测距时,didEnterRegion和didRangeBeaconsInRegion都没有被调用.即使RadiusNetworks的Locate应用程序现在表现不同,一旦检测到信标的值,它们就不再得到更新,并且通常看起来好像信标超出了范围.我注意到的一点是,现在在logcat中出现以下行“B

  2. android – react-native动态更改响应者

    我正在使用react-native进行Android开发.我有一个视图,如果用户长按,我想显示一个可以拖动的动画视图.我可以使用PanResponder实现这一点,它工作正常.但我想要做的是当用户长按时,用户应该能够继续相同的触摸/按下并拖动新显示的Animated.View.如果您熟悉Google云端硬盘应用,则它具有类似的功能.当用户长按列表中的任何项目时,它会显示可拖动的项目.用户可以直接拖

  3. android – 是否有可能通过使用与最初使用的证书不同的证书对其进行签名来发布更新的应用程序

    是否可以通过使用与最初使用的证书不同的证书进行签名来发布Android应用程序的更新?我知道当我们尝试将这样的构建上传到市场时,它通常会给出错误消息.但有没有任何出路,比如将其标记为主要版本,指定市场中的某个地方?解决方法不,你不能这样做.证书是一种工具,可确保您是首次上传应用程序的人.所以总是备份密钥库!

  4. 如何检测Android中是否存在麦克风?

    ..所以我想在让用户访问语音输入功能之前检测麦克风是否存在.如何检测设备上是否有麦克风.谢谢.解决方法AndroidAPI参考:hasSystemFeature

  5. Android – 调用GONE然后VISIBLE使视图显示在错误的位置

    我有两个视图,A和B,视图A在视图B上方.当我以编程方式将视图A设置为GONE时,它将消失,并且它正下方的视图将转到视图A的位置.但是,当我再次将相同的视图设置为VISIBLE时,它会在视图B上显示.我不希望这样.我希望视图B回到原来的位置,这是我认为会发生的事情.我怎样才能做到这一点?编辑–代码}这里是XML:解决方法您可以尝试将两个视图放在RelativeLayout中并相对于彼此设置它们的位置.

  6. android – 获得一首歌的流派

    我如何阅读与歌曲相关的流派?我可以读这首歌,但是如何抓住这首歌的流派,它存放在哪里?解决方法检查此代码:

  7. android – 使用textShadow折叠工具栏

    我有一个折叠工具栏的问题,在展开状态我想在文本下面有一个模糊的阴影,我使用这段代码:用:我可以更改textColor,它可以工作,但阴影不起作用.我为阴影尝试了很多不同的值.是否可以为折叠文本投射阴影?

  8. android – 重用arm共享库

    我已经建立了armarm共享库.我有兴趣重用一个函数.我想调用该函数并获得返回值.有可能做这样的事吗?我没有任何头文件.我试过这个Android.mk,我把libtest.so放在/jni和/libs/armeabi,/lib/armeabi中.此时我的cpp文件编译,但现在是什么?我从objdump知道它的名字编辑:我试图用这个android.mk从hello-jni示例中添加prebuild库:它工作,但libtest.so相同的代码显示以下错误(启动时)libtest.so存在于libhello-j

  9. android – 为NumberPicker捕获键盘’Done’

    我有一个AlertDialog只有一些文本,一个NumberPicker,一个OK和一个取消.(我知道,这个对话框还没有做它应该保留暂停和恢复状态的事情.)我想在软键盘或其他IME上执行“完成”操作来关闭对话框,就像按下了“OK”一样,因为只有一个小部件可以编辑.看起来处理IME“Done”的最佳方法通常是在TextView上使用setonEditorActionListener.但我没有任何Te

  10. android – 想要在调用WebChromeClient#onCreateWindow时知道目标URL

    当我点击一个带有target=“_blank”属性的超链接时,会调用WebChromeClient#onCreateWindow,但我找不到新的窗口将打开的新方法?主页url是我唯一能知道的东西?我想根据目标网址更改应用行为.任何帮助表示赞赏,谢谢!

返回
顶部