Спасибо за оценку, согласен вектором атаки здесь выступает supply chain однако финальный импакт на устройстве пользователя это именно RCE тк код загружается удаленно, без уведомления пользователя из за отсутствия ключей
и читается как просто слегка отредактированный выхлоп клода. Ну по такой логике все лонгриды это ИИ, даже из 2010-ых скачивание обновлений из канала – так делают примерно все форки, и там не нужно никакие подписи проверять на уровне приложения, потому что андроид просто откажется ставить .apk с неправильной подписью.и can_not_skip тоже есть у почти всех форков. ни разу не видела чтобы он использовался, но он тоже не ставит обновления в фоне, просто не дает пользоваться приложением без обновления.
Не поверишь, мы говорили об sdk а не апк самого приложения, там то ведро хотя бы подписи сверяет а плагины это уникальная фича экстеры и аю вместе
любое приложение с встроенным автоапдейтером – rce, получается?
в случае с рантаймом плагинов отчасти валидно, впрочем. но как бы он и так и так кусок рандомного натива.
Опять упомяну подписи нормальное приложение для своих внутренних утилит использует криптографическую проверку подписей
Спасибо за оценку, согласен вектором атаки здесь выступает supply chain однако финальный импакт на устройстве пользователя это именно RCE тк код загружается удаленно, без уведомления пользователя из за отсутствия ключей
и читается как просто слегка отредактированный выхлоп клода.
Ну по такой логике все лонгриды это ИИ, даже из 2010-ых
скачивание обновлений из канала – так делают примерно все форки, и там не нужно никакие подписи проверять на уровне приложения, потому что андроид просто откажется ставить .apk с неправильной подписью.и
can_not_skipтоже есть у почти всех форков. ни разу не видела чтобы он использовался, но он тоже не ставит обновления в фоне, просто не дает пользоваться приложением без обновления.Не поверишь, мы говорили об sdk а не апк самого приложения, там то ведро хотя бы подписи сверяет а плагины это уникальная фича экстеры и аю вместе
любое приложение с встроенным автоапдейтером – rce, получается?
в случае с рантаймом плагинов отчасти валидно, впрочем. но как бы он и так и так кусок рандомного натива.
Опять упомяну подписи
нормальное приложение для своих внутренних утилит использует криптографическую проверку подписей
Ну оно скачивает конфиги из личного телеграмм канала(@XSd6GEcz5ZXMu82UvXQc), и если есть обновление скачивает сдк, конфиг для приложения