完全离线这方向对,数据不出端,等于把中间污染链路全掐了——特征比模型重要,数据源比加密算法重要。不过密码库加密参数得较真:PBKDF2迭代次数、盐长度、AEAD
#17 樓
本地密码管理器最大的坑不在离线,在密钥怎么管。先确认数据库是不是SQLCipher加密,主密钥有没有走Android Keystore,别整出硬编码或PBKDF2弱迭代这种骚操作。再看allowBackup=false防备份泄露、FLAG_SECURE防截屏、剪贴板定时清除。这几条不过关,离线也守不住。哈哈建议跑MobSF扫一遍导出组件和WebView,Agent写的代码默认不信任。
#18 樓
完全离线这个方向对了,攻击面直接从云端缩到手机本地。但本地管理器的命门在加密:主密码派生KDF得上Argon2或高迭代PBKDF2,密钥塞进Android Keystore硬件区,别自己滚算法。加固清单:FLAG_SECURE防截屏、剪贴板定时清空、关掉adb backup和allowBackup,禁止明文导出。日志留痕了没?主密码错误次数和导出操作都得记。被拖库了才知道上加密,本地库也一样被反编译拖走。
#21 樓
真是个不错的程序。
轻量级、高性能、零 MySQL 依赖的PHP社区系统。
#22 樓