Перейти к содержанию

Рекомендуемые сообщения

Мне для собственного карьерного роста нужно вести домашние проекты, дабы обучаться и в будущем иметь больше денег. Направление сохраняю андроидовское. Так что вопрос к вам. С какими проблемами сталкиваются пользователи Андроида и при этом решения ЛК не помогают обнаружить причину вовсе или не могут сделать это быстро? Речь про угрозы, а не про ошибки продуктов, разумеется.

 

Пока я сделал прототип, который сообщает, какое приложение открывает страницу с рекламой, который бы помог здесь: https://forum.kasperskyclub.ru/index.php?showtopic=63945Но т.к. автор темы не выходит на связь, прототип выкладывать не стал и начал делать из него более-менее удобное приложение, которое может установить любой и пусть оно в фоне там работает, пока внезапно не понадобится.

 

Есть что ещё по-быстрому набросать как прототип, проверить, работает ли предложенное и, если да, доводить прототип до реального инструмента, который, возможно, пригодится любому, кто пожелает помочь с такой же проблемой кому-то другому в будущем.

Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 6,3k
  • Created
  • Последний ответ

Top Posters In This Topic

  • Fox

    1022

  • Umnik

    1014

  • sputnikk

    791

  • Cosmic radiation

    439

@Umnik, да, такое приложение думаю было бы удобно для борьбы с рекламными приложениями на Androide.

Сейчас очень много разных устройств на Androide. с разным уровнем оптимизации и не понятно куда в настройках  нужно добавлять приложение в исключения, чтобы она не выгружалась. Можно ли сделать приложение, которое сможет определить все эти исключения и подсказать как добавить туда нужное приложение?

Ссылка на комментарий
Поделиться на другие сайты

 

 


Можно ли сделать приложение, которое сможет определить все эти исключения и подсказать как добавить туда нужное приложение?

Только ведением некой БЗ, к которой будет обращаться приложение и показывать инструкции для конкретных устройств/прошивок. К сожалению, производидели не делают API для того, чтобы чётко понимать, что и как у них делать.

 

Но в целом вести БЗ можно. И, возможно, я сделаю что-то подобное. Но пока у меня в приоритете именно безопасность. Для той же БЗ нужно иметь сервер, куда бы приложение ходило, а ничего подобного у меня пока нет. Хардкодить же инструкции в приложение — глупость. Для каждого чиха нужно будет обновлять приложение, вместо обновления инструкции на сервере.

Ссылка на комментарий
Поделиться на другие сайты

 

 


С какими проблемами сталкиваются пользователи Андроида и при этом решения ЛК не помогают обнаружить причину вовсе или не могут сделать это быстро?

Для меня есть одна проблема: 

Защита документов на смартфоне, которые можно при этом править в защищенном хранилище (например, те же вордовские документы). 

КПМ (что на телефоне, что на компе) стойко и упорно не желает импортировать в себя вордовские документы вообще. Не говоря уже о редактировании этих документов непосредственно в защищённом хранилище. Выходит, что платная версия КПМ для андроид в наличии, но защищать он может лишь фоточки. Для тех, кто работает со значимыми документами и нуждается в открытии/правки их на андроиде программа в этой части становится бесполезной. 

 

Но я сомневаюсь, что правильно адресовал "хотелку" и под прототип не подойдет. 

Ссылка на комментарий
Поделиться на другие сайты

 

 


Что является защищённым хранилищем? Или речь о том, что бы как раз заиметь хранилище?

В КПМ для андроид (как впрочем и для иных ОС) можно добавлять документы, которые хранятся в самом КПМ (в том числе в облаке) и недоступны без мастер-пароля. К примеру, выдал телефон кому-то позвонить или поиграться, но доступа к документам вордовским ни у кого все равно не будет. При этом документы лежат в облаке и зашифрованы. Т.е. поменял в телефоне, изменения и на компе произошли. В этом отличие от того же облака майл.ру - взломают и вот он доступ ко всем документам (в случае параноиков - даже взламывать не будут, у нужных людей и так ключи ко всем ящикам на майл.ру, яндексе и т.п.).

Увы, но КПМ так не умеет. Он даже загрузить в себя документы ворда не в силах. 


Хранилище вроде бы даже есть (то есть вопрос не о "заиметь"), просто хранилище использовать невозможно. Бредовая ситуация. 

Ссылка на комментарий
Поделиться на другие сайты

@Umnik, да, такое приложение думаю было бы удобно для борьбы с рекламными приложениями на Androide.

Реклама в приложении, может это условие его бесплатности. Я выкл интернет, когда запускаю такое приложение.

Изменено пользователем den
Ссылка на комментарий
Поделиться на другие сайты

Реклама в приложении — это нормально. Не должно быть рекламы ВНЕ приложений. Я сделал уже прототип, который определяет, что такое внезапно открывает браузер. Прототип работал и потому я переписываю его как более-менее нормальное приложение, с хранением истории в базе данных, а не в лог-файле, например.

Ссылка на комментарий
Поделиться на другие сайты

 

 


Нужен VeraCrypt с синхронизацией контейнера в указанном сервисе? Если упрощённо говорить.

Да. Только у них это идет через скачивание большого контейнера, что очень не удобно. 

Можно использовать связку бокскриптор+любое облако, но тоже неудобно. 

Хочется, чтобы было защищенное облако (как у КПМ) с введением 1го пароля.

Ссылка на комментарий
Поделиться на другие сайты

Можно шифровать и дешифровать локально файлы, а на сервер отправлять всегда только шифрованные. И тогда вид облака не имеет значения, потому что владелец облака не сможет дешифровать документы. Так норм? Только шифрование данных для телефона — довольно дорогая операция. Современные процессоры мобильные в общем-то имеют поддержку AES, но только топовые. Упрощённые же модели будут выполнять шифрование программно и это будет высаживать батарею.

 

И вот ещё фишка. Шифровать можно только паролем, а можно криптообъектом устройства. Первое даст возможность дешифровать файлы везде, где известен твой пароль, а второй подход привяжет шифрование только к твоему устройству и никто и никогда (до тех пор, пока квантовые компьютеры не станут доступными, либо не утечёт приватный ключ производителя чипа) не сможет дешифровать твои данные, даже если будет знать твой пароль. При этом ты всегда сможешь сделать экспорт для переноса, то есть отвязать криптообъект и перешифровать экспортируемые данные только паролем. А на новом телефоне снова шифрануть криптообъектом нового телефона.

 

То есть первый вариант более простой (используется в ЛК и вообще у всех, кто даёт доступ с более чем 1 устройства) в повседневном использовании, но утечка пароля или рутование телефона через уязвимость позволит восстановить данные. Это вариант, если работа нужна с более чем 1 устройства. Второй вариант более сложный в повседневном использовании, т.к. будет требовать каждый раз проводить перешифрование (операцию можно сильно ускорить, но всё же), зато безопаснее него ничего нет. Утечка пароля ничего не даст злоумышленнику. Рутование устройства, чтобы забрать данные изнутри приложения тоже ничего не даст, т.к. привязка будет к конкретной железке, распаянной на материнской плате.

 

Ещё есть третий вариант — асимметричное шифрование. Когда для шифрования и расшифровки используются разные пароли. Одним можно сделать только одно, другим — другое. Утечка пароля шифрования даст возможность создать документ, но не даст возможности прочитать другие, а утечка пароля дешифрования даст возможность прочитать документы, но не даст возможности их модифицировать или создать новый. Но асимметричное шифрование ОЧЕНЬ дорого для устройства и, по-моему, мобильные процессоры не поддерживают его аппаратно. Даже десктопные процессоры упрощённых линеек (типа Целеронов и подобных) не будут его поддерживать аппаратно, вроде.

 

Я код не пишу, я пока просто размышляю и рассказываю. Но идея мне нравится, я давно хотел сделать что-то подобное.

 

Для себя бы я делал завязку на железку, т.к. 99% времени использовал бы телефон. А вот бэкапы бы делал с отвязкой, но при этом пароль к бэкапам был бы строго другим, не тем же, что и пароль на устройстве. Потому что нельзя делать одинаковые пароли, да.

 

Вообще при шифровании по криптообъекту пароль пользователя можно даже не использовать, хватит и железки. Плюс подхода — пользователю нужно будет помнить только пароль бэкапов (или паролИ, если разные бекапы будут с разными паролями). Минус — физический доступ к телефону у спецслужб приведёт к тому, что они извлекут данные из чипа и получат ключ (успешные извлечения делали как отдельные люди, так и фирмы, работающие по госзаказам; разумеется и у тех, и у других было специальное оборудование). Или может быть утечка у производителя. А вот сумма пароль+криптообъект даст лишь половинку ключа и без знания пароля он бесполезен.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Можно шифровать и дешифровать локально файлы, а на сервер отправлять всегда только шифрованные. И тогда вид облака не имеет значения, потому что владелец облака не сможет дешифровать документы. Так норм?

Норм. Это умеет boxcryptor. Только у них проблемы с шифрованием имен файлов (постоянные ошибки из-за слишком длинного шифрованного имени файла), постоянной необходимостью запуска 2х программ вместо одной (облако и boxcryptor должны быть включены). 

 

Идея про привязку к железу и отсутствие необходимости помнить пароль - супер. В итоге телефон на отпечатке пальца (его не забудешь), а документы зашифрованы через телефон. На всякий пожарный отдельно хранить ключ и все восхитительно. Вопрос о реализации. Тот же boxcryptor воспринимается мною как костыль (причем неудобный), хотя в теории позволяет гигабайтами синхронизировать зашифрованные документы.

Ссылка на комментарий
Поделиться на другие сайты

@Friend, это программное решение. При реализации интерфейса взаимодействия с биометрией нужно реализовать несколько методов, в которые Андроид будет пулять события. Одно из событий — ошибка разлочки по биометрии. Приложение может в этом методе держать счётчик и просить пароль, если счётчик превысил какой-то порог. Ну мало ли, у человека датчик сдох или палец порезан.

Ссылка на комментарий
Поделиться на другие сайты

 

 


(облако и boxcryptor должны быть включены).

А вот это странно. Облако — это офклиент сервиса (Дропбокс, например) или их клиент к другим сервисам? Просто если второе, то это можно понять. А первое — зачем. Ведь офклиенты и так подписаны на событие изменения в файловой системе в контролируемых папках и автоматически синхроинизируются. Пинать отдельно их не надо.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ska79
      От ska79
      KPM for android, не нахожу пункта меню ручной блокировки базы, в предыдущей версии которая с плеймаркета была возможность блокировки базы паролей вручную, в текущих версиях с рустор данной возможности нет. 
    • oit
      От oit
      Друзья!
       
      В надежной защите нуждаются не только компьютеры и ноутбуки, но и смартфоны. Почему важно позаботиться о защите смартфонов? Они всегда с вами, в них все ваши переписки, управление делами и финансами, банковские приложения и множество приватной информации — от фотографий до геотрекинга.



      В тарифных планах решения для мобильных устройств «Лаборатории Касперского» доступен широкий спектр премиум-функций, специально разработанных для ваших устройств. 
      Каждый из вас может выбрать подходящий тарифный план для ваших устройств на Android или iOS.
      В нашем телеграмм канале опубликован новый конкурс. Участвуйте, получайте награду, сделаем вместе продукты "Лаборатории Касперского" лучше.
       
      Номинации:
      ▶️Лучшая новая функция для продукта.
      ▶️Функция продукта для изменения и улучшения.
       
      Все правила конкурса и ссылку для заполнения идеи, можете найти ЗДЕСЬ.
       
      Награждение:
      Члены жюри - Команда развития продуктов  - из всех представленных работ выберут 3 самые достойные идеи в каждой номинации. Распределение баллов по призовым местам:
      1-е место - 1500 баллов
      2-е место - 1250 баллов
      3-е место - 1000 баллов
       
      Прием идей завершается 25 января 2025 г. После подведения итогов конкурса, баллы будут начислены в течение 20 дней Администрацией клуба.
       
      Поспешите и Удачи! 💚
    • KL FC Bot
      От KL FC Bot
      Свадьба — это, пожалуй, одно из главных событий в жизни каждого человека. Во многих странах принято приглашать на торжество сотни людей — в том числе и малознакомых. Особенностями традиций пользуются и кибернегодяи — они используют приглашения на свадьбу в качестве приманки для дальнейшей атаки на пользователей смартфонов на Android.
      Рассказываем, что на этот раз придумали злоумышленники и как от этого защититься.
      Как связаны свадьбы и APK-файлы
      Возможно, вы уже слышали про нашу глобальную сеть обмена сведениями об угрозах Kaspersky Security Network (KSN). В ней в 2024 году мы заметили несколько подозрительных и однозначно вредоносных образцов APK-файлов, распространявшихся в Малайзии и Брунее. Вместе с этим в соцсетях были обнаружены многочисленные треды пользователей Android из тех же стран: они жаловались на взломы личных аккаунтов в WhatsApp и рассылку через мессенджеры подозрительных APK-файлов.
      Связав две эти истории воедино, мы поняли: злоумышленники отправляют пользователям Android в Брунее и Малайзии приглашения на свадьбы в виде… APK-файла, который необходимо самостоятельно установить на свой смартфон. В переписке злоумышленник начинает с извинений за то, что приглашает на такое важное событие через WhatsApp, а не лично, и любезно предлагает найти время и место торжества в приложенном файле. Как вы уже догадались, к сообщению приложен тот самый вредоносный APK-файл, обнаруженный нами в KSN.
      Примеры приглашений на свадьбу, которые рассылают злоумышленники на индонезийском языке
      В этой схеме используются две версии одного и того же стилера (одна появилась в марте 2024-го, а другая, с дополнительной функциональностью, — в августе), который мы назвали Tria — по имени пользователя, предположительно, отвечающего за поддержку или даже за всю организацию этой кампании.
       
      View the full article
    • Sandynist
      От Sandynist
      Добрый день!
       
      Скачал и установил себе на смартфон это приложение — Android System SafetyCore
      Оно не пришло мне на смартфон с очередными обновлениями. Вот теперь сижу и жду когда повысится уровень безопасности моего смартфона. Но приложение молчит и вообще ничего не сообщает о моей системе, или у меня всё так идеально? 😅
       
      Ссылка на приложение в Гугл Плей: https://play.google.com/store/apps/details?id=com.google.android.safetycore&hl=ru&pli=1
       
      Поделитесь информацией, как у вас прошла установка? Что изменилось в работе системы?
    • KL FC Bot
      От KL FC Bot
      Наши защитные решения для Android временно недоступны в официальном магазине приложений Google Play. Для установки приложений «Лаборатории Касперского» на Android-устройства мы рекомендуем пользоваться альтернативными магазинами приложений. Также эти приложения можно установить вручную из APK-файлов, доступных на нашем сайте или в вашем аккаунте My Kaspersky. В этой статье мы дадим подробные инструкции, как установить Kaspersky на Android в 2025 году.
      Общие рекомендации
      Если на ваших устройствах уже установлены какие-то приложения Kaspersky из Google Play, то они продолжат работать, автоматически получая только обновления антивирусных баз, но не улучшения приложений и функций защиты. Удалив приложение, вы не сможете переустановить его из Google Play.
      Мы рекомендуем не удалять уже установленные из Google Play приложения, а установить поверх них версии из альтернативных магазинов:
      Samsung Galaxy Store  Huawei AppGallery Vivo V-Appstore RuStore Набор приложений Kaspersky во всех этих альтернативных магазинах одинаков, и способ загрузки также не отличается.
      Откройте приложение магазина. Нажмите на иконку лупы или введите в поисковой строке Kaspersky. Найдите в результатах поиска нужное приложение. Нажмите Получить, Установить, Скачать, Обновить (в зависимости от магазина) или же просто кликните на иконку загрузки рядом с названием требуемого приложения.  
      View the full article
×
×
  • Создать...