左边写「厂商已加密」,右边只有 Base64——空壳教程 vs 六档对照卡

对照先上桌:空壳 vs 本包

EMPTY SHELL(市面常见)

THIS PACK(fake-crypto-v1)

AES 教程合集、感觉「乱码=密文」

12 张 FC 卡,六档终局写死

利用/破解/密钥爆破步骤

到定性为止,报告句可复查

扫描器复读 Encrypt 高危

指纹 + 常见误判栏

又一套逆向框架壳

辅助判决弹药,不是框架换皮

你要买的不是「加密科普」,是:表象 → 指纹 → 六档章 → 误判栏
免费试判(Base64 / 压缩冒充 AES / JWT / 密钥写死):假加密对照 · 详情 - 小杨技术铺


现场补刀:「厂商说已经加密了」

供应商答辩 PPT 第二页大字:传输与本地均已 AES 加密
你打开对方 Demo APK:

  • EncryptUtil.encrypt——方法体三行:Base64.encodeToString

  • 注释写 AES;Cipher.getInstance

  • 另一条链路:注释「加密上传」,实际 GZIPOutputStream;十六进制一解是 1f 8b

  • Token 方案:宣传「加密 Token」——JWT 三段,载荷 Base64 可读,只有签名防篡改

同事拟缺陷:「建议升级 AES-256。」
你问:「现在算不算 AES?」
「厂商说已加密,用户也看不懂,应该算吧。」

应该算吧——在六档里分别是 ENCODING / COMPRESSION / INTEGRITY_ONLY
写进「AES 加密存储」,不是笔误,是 整段审计结论作废

claim-reality 分工:那边打 文档/PPT 声称;这边打 代码/包体像密文 的指纹误判。两边都有就两句 report_line 并列。


六档终局(定性表)

一句话

典型误判

THEATER

无实质变换

「预留加密接口」

ENCODING

Base64/Hex

「Encrypt 类名=已加密」

COMPRESSION

Zip/Gzip

「乱码=密文」

INTEGRITY_ONLY

CRC/哈希/JWT 签名

「有校验=防窃听」

OBFUSCATION

轻量混淆/自定义表

「专有强算法」

REAL_CRYPTO

标准 Cipher 链

仍需单评密钥治理(硬编码≠安全)


样卡:表象乱码 → 六档章

FC-001 · Base64 当加密(ENCODING)

声称

接口已加密

实际

仅 Base64;无 Cipher

误判

看到 Encrypt 就写已加密

报告句

声称加密;实际 Base64 编码(ENCODING)。

FC-002 · 压缩冒充 AES(COMPRESSION)

声称

AES 后上传

实际

GZIP/Deflater/ZipKit;注释写 AES

误判

乱码=密文

报告句

声称 AES;实际压缩封装(COMPRESSION)。

FC-008 · JWT 当加密(INTEGRITY_ONLY)

声称

加密 Token

实际

签名防篡改、载荷可读

报告句

声称加密 Token;实际签名防篡改、载荷可读(INTEGRITY_ONLY)。

FC-010 · 真 AES 但密钥写死(REAL_CRYPTO + 保密失败)

实现可以是真密码学,密钥硬编码仍要在报告里 另注保密失败——有 API ≠ 已安全。


反模式(写进评审备忘)

ID

禁止

FC-AP01

ENCODING 写成 AES

FC-AP02

COMPRESSION 写成加密存储

FC-AP03

INTEGRITY_ONLY 写成防窃听

FC-AP04

无 Cipher 标 REAL_CRYPTO

FC-AP05

扫描器复读当终局

forbid 口头禅:输出乱码即加密、Zip 即安全、有校验即防泄露、后续版本会补 Cipher。

边界与禁止项

  • 不写 利用、解密、密钥爆破、PoC

  • 不做 法务/等保代写结论

  • 禁止把报告句改成「已验明安全」

  • 扫描器高危标记必须人工过 FC 卡,不得直写缺陷


开箱:ZIP 树 · PLAYBOOK · 今晚改报告

fake-crypto-v1/
  BUYER-README.md
  cards/
    FC-001.md … FC-012.md
  CHANGELOG.md / LISTING.md / meta.yaml
  PLAYBOOK.md          ← 先读检查表
  schema.yaml / taxonomy.yaml

今晚 20~40 分钟:

  1. 解压 → BUYER-README + PLAYBOOK

  2. jadx/十六进制样本对 cards/ 1~2 张

  3. 报告句抄进审计备忘 / 缺陷描述——先改错句再提交

  4. 读卡面 边界:定性,不外推利用

  5. 落地页试判确认是你的坑,再付款

专区:AI 判决台 · 辅助专区 - 小杨技术铺


适合 / 不适合

适合: 静态审计、APK 报告、扫描器 Encrypt 误报、压缩/编码/校验混用、与 claim-reality 双盖章。
不适合: 要脱壳还原密钥;只想听「算加密」安慰;纯文档声称无代码(用 claim-reality)。

数字商品一经下载不退。


下单

「厂商已加密」五个字,救不了 Base64 方法体。
Zip 头不是 AES 块;终局写对,比答辩撤回便宜一个季度。

输入

先用

jadx 方法体 / 包体指纹

fake-crypto

PPT/隐私政策「AES/国密」

claim-reality

评论区: 你见过最像加密、其实不是的是哪种?对六档。

 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

小杨技术铺

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值