セキュリティ · モバイル・クラウド診断
スマホアプリ診断入門
apktool と jadx で、自分でビルドした練習用APKを読みます。ハードコードされた秘密とマニフェストの誤設定を、静的解析だけで見つけます。
- 実習
- localhost で実習
- 環境構築
- 重さ 2 / 3
- 前提
- sec-auth + sec-audit(コード読解の基礎)
- 倫理
- 第0章の法と倫理ゲートへの同意が必須です。
読み込み中…
apktool と jadx を使い、自分でビルドした練習用APKを静的解析します。ハードコードされた秘密、マニフェストの誤設定(allowBackup・cleartext通信許可・無防備な exported コンポーネント)を見つけ、直します。Android SDK やエミュレータは使わず、apktool 単体でのビルド・解析に絞った軽量な入口です。対象は自分で作った練習用APKだけです。
章の一覧
- 未完了第0章はじめに — 静的解析という、軽量な入口モバイル診断のうち、このコースが「動かさず読む」静的解析だけを扱うことを確認します。apktool/jadxという道具と、対象は自作の練習用APKだけであることを押さえ、法と倫理ゲートに同意します。約6分
- 未完了第1章標的を立てる — smaliソースから、練習用APKをビルドするAndroidManifest.xmlとsmaliソースから、apktool単体でAPKをビルドし、jarsignerで自己署名します。Android SDK/Gradle不要のビルドパイプラインを実際に動かします。約13分
- 未完了第2章ハードコードされた秘密を見つけるsmaliにAPIキーを直書きしてビルドし、jadxの逆コンパイルで平文のまま読める様子を確認します。「コンパイルは隠すことではない」ことを体で理解します。約9分
- 未完了第3章マニフェストの誤設定を見つけるapktool dで逆コンパイルしたAndroidManifest.xmlから、allowBackup・usesCleartextTraffic・無防備なexportedコンポーネントの3つの誤設定を読み取ります。それぞれの実害を理解します。約11分
- 未完了第4章直す — 秘密を抜き、マニフェストを締めるハードコードされた秘密を除去し、allowBackup/exportedを締め、usesCleartextTrafficを外して再ビルドします。jadx/apktoolで直った状態を再検証します。約10分
- 未完了第5章まとめ — 静的解析の先にあるものビルド・秘密の発見・マニフェスト読解・修正を畳みます。このコースが扱わなかった動的解析の存在を明示し、Firebaseの落とし穴コースへの道筋を示します。約4分
詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。