跳转至内容
  • 版块
  • 最新
  • 标签
  • 热门
  • 世界
  • 用户
  • 群组
皮肤
  • 浅色
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • 深色
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • 默认(不使用皮肤)
  • 不使用皮肤
折叠

WeLinux

  1. 主页
  2. 版块
  3. 讨论
  4. 研究者逆向分析 iOS 应用 Flux:订阅状态由服务器主控,宕机即失效

研究者逆向分析 iOS 应用 Flux:订阅状态由服务器主控,宕机即失效

已定时 已固定 已锁定 已移动 讨论
ios逆向工程app订阅安全研究
1 帖子 1 发布者 8 浏览 1 关注中
  • 从旧到新
  • 从新到旧
  • 最多赞同
回复
  • 在新帖中回复
登录后回复
此主题已被删除。只有拥有主题管理权限的用户可以查看。
  • R 离线
    R 离线
    ref
    编写于 最后由 编辑
    #1

    GitHub 用户 Yu9191 近期公开一份对名为 Flux 的 iOS 应用订阅验证机制的静态分析报告,结论指出该 App 采用"服务器为主、Apple StoreKit 2 为辅"的混合验证模型,订阅状态的权威方为开发者自有服务器(fluxapi.vvebo.vip),用户身份通过 iCloudId 与 deviceId 组合识别,并存在"仅可绑定一个 iCloud 账号"等设备绑定限制。报告作者强调内容"仅为技术研究与学习目的",不涉及绕过付费。

    报告基于反编译与抓包对照得出的关键观察包括:本地虽通过 WCDB 数据库与 iOS Keychain 缓存订阅状态,但仅是服务器响应的副本;二进制内硬编码有"连续验证失败 N 次,清除授权缓存"的字符串,意味着服务器长时间不可用时本地订阅会被主动清除——未订阅用户调用接口时,服务器响应也不再返回 isSubscribed、isEarlyBird 等字段。服务器响应通过 AES-256-CBC 加密,Key 与 IV 通过 XOR 混淆存储于二进制数据段、运行时动态生成。报告还罗列了 App 与 115 网盘、OneDrive、Trakt 等第三方服务的集成端点,并指出这些与订阅本身无关。该仓库目前仅有 5 颗 star、2 次 fork,结论尚未经第三方验证。

    GitHub - Yu9191/flux

    1 条回复 最后回复
    0

    你好!看起来您对这段对话很感兴趣,但您还没有一个账号。

    厌倦了每次访问都刷到同样的帖子?您注册账号后,您每次返回时都能精准定位到您上次浏览的位置,并可选择接收新回复通知(通过邮件或推送通知)。您还能收藏书签、为帖子顶,向社区成员表达您的欣赏。

    有了你的建议,这篇帖子会更精彩哦 💗

    注册 登录
    回复
    • 在新帖中回复
    登录后回复
    • 从旧到新
    • 从新到旧
    • 最多赞同


    • 登录

    • 没有帐号? 注册

    • 登录或注册以进行搜索。
    Powered by NodeBB Contributors
    • 第一个帖子
      最后一个帖子
    0
    • 版块
    • 最新
    • 标签
    • 热门
    • 世界
    • 用户
    • 群组