对照先上桌:空壳 vs 本包
| EMPTY SHELL(市面常见) | THIS PACK(fake-crypto-v1) |
|---|---|
| AES 教程合集、感觉「乱码=密文」 | 12 张 FC 卡,六档终局写死 |
| 利用/破解/密钥爆破步骤 | 到定性为止,报告句可复查 |
| 扫描器复读 | 指纹 + 常见误判栏 |
| 又一套逆向框架壳 | 辅助判决弹药,不是框架换皮 |
你要买的不是「加密科普」,是:表象 → 指纹 → 六档章 → 误判栏。
免费试判(Base64 / 压缩冒充 AES / JWT / 密钥写死):假加密对照 · 详情 - 小杨技术铺
现场补刀:「厂商说已经加密了」
供应商答辩 PPT 第二页大字:传输与本地均已 AES 加密。
你打开对方 Demo APK:
-
EncryptUtil.encrypt——方法体三行:Base64.encodeToString -
注释写 AES;
Cipher.getInstance:无 -
另一条链路:注释「加密上传」,实际
GZIPOutputStream;十六进制一解是1f 8b -
Token 方案:宣传「加密 Token」——JWT 三段,载荷 Base64 可读,只有签名防篡改
同事拟缺陷:「建议升级 AES-256。」
你问:「现在算不算 AES?」
「厂商说已加密,用户也看不懂,应该算吧。」
应该算吧——在六档里分别是 ENCODING / COMPRESSION / INTEGRITY_ONLY。
写进「AES 加密存储」,不是笔误,是 整段审计结论作废。
与 claim-reality 分工:那边打 文档/PPT 声称;这边打 代码/包体像密文 的指纹误判。两边都有就两句 report_line 并列。
六档终局(定性表)
| 档 | 一句话 | 典型误判 |
|---|---|---|
| THEATER | 无实质变换 | 「预留加密接口」 |
| ENCODING | Base64/Hex | 「Encrypt 类名=已加密」 |
| COMPRESSION | Zip/Gzip | 「乱码=密文」 |
| INTEGRITY_ONLY | CRC/哈希/JWT 签名 | 「有校验=防窃听」 |
| OBFUSCATION | 轻量混淆/自定义表 | 「专有强算法」 |
| REAL_CRYPTO | 标准 Cipher 链 | 仍需单评密钥治理(硬编码≠安全) |
样卡:表象乱码 → 六档章
FC-001 · Base64 当加密(ENCODING)
| 声称 | 接口已加密 |
| 实际 | 仅 Base64;无 Cipher |
| 误判 | 看到 Encrypt 就写已加密 |
| 报告句 | 声称加密;实际 Base64 编码(ENCODING)。 |
FC-002 · 压缩冒充 AES(COMPRESSION)
| 声称 | AES 后上传 |
| 实际 | GZIP/Deflater/ZipKit;注释写 AES |
| 误判 | 乱码=密文 |
| 报告句 | 声称 AES;实际压缩封装(COMPRESSION)。 |
FC-008 · JWT 当加密(INTEGRITY_ONLY)
| 声称 | 加密 Token |
| 实际 | 签名防篡改、载荷可读 |
| 报告句 | 声称加密 Token;实际签名防篡改、载荷可读(INTEGRITY_ONLY)。 |
FC-010 · 真 AES 但密钥写死(REAL_CRYPTO + 保密失败)
实现可以是真密码学,密钥硬编码仍要在报告里 另注保密失败——有 API ≠ 已安全。
反模式(写进评审备忘)
| ID | 禁止 |
|---|---|
| FC-AP01 | ENCODING 写成 AES |
| FC-AP02 | COMPRESSION 写成加密存储 |
| FC-AP03 | INTEGRITY_ONLY 写成防窃听 |
| FC-AP04 | 无 Cipher 标 REAL_CRYPTO |
| FC-AP05 | 扫描器复读当终局 |
forbid 口头禅:输出乱码即加密、Zip 即安全、有校验即防泄露、后续版本会补 Cipher。
边界与禁止项
-
不写 利用、解密、密钥爆破、PoC
-
不做 法务/等保代写结论
-
禁止把报告句改成「已验明安全」
-
扫描器高危标记必须人工过 FC 卡,不得直写缺陷
开箱:ZIP 树 · PLAYBOOK · 今晚改报告
fake-crypto-v1/
BUYER-README.md
cards/
FC-001.md … FC-012.md
CHANGELOG.md / LISTING.md / meta.yaml
PLAYBOOK.md ← 先读检查表
schema.yaml / taxonomy.yaml
今晚 20~40 分钟:
-
解压 → BUYER-README + PLAYBOOK
-
jadx/十六进制样本对
cards/1~2 张 -
报告句抄进审计备忘 / 缺陷描述——先改错句再提交
-
读卡面 边界:定性,不外推利用
-
落地页试判确认是你的坑,再付款
适合 / 不适合
适合: 静态审计、APK 报告、扫描器 Encrypt 误报、压缩/编码/校验混用、与 claim-reality 双盖章。
不适合: 要脱壳还原密钥;只想听「算加密」安慰;纯文档声称无代码(用 claim-reality)。
数字商品一经下载不退。
下单
-
首发 ¥29.9(标价 ¥49)· docId
fake-crypto-v1
「厂商已加密」五个字,救不了 Base64 方法体。
Zip 头不是 AES 块;终局写对,比答辩撤回便宜一个季度。
| 输入 | 先用 |
|---|---|
| jadx 方法体 / 包体指纹 | fake-crypto |
| PPT/隐私政策「AES/国密」 | claim-reality |
评论区: 你见过最像加密、其实不是的是哪种?对六档。
168

被折叠的 条评论
为什么被折叠?



