ARTICLE · 1057082
iOS API Key 安全整改:Cloudflare Worker
iOS API Key 安全整改:Cloudflare Worker
iOS API Key 安全整改:Cloudflare Worker
把 API Key 塞进远程配置,真以为就安全了?只要 App 能自动拿到,逆向者照样能扒出来。
这次改造,我直接把通用代理砍了。现在每个请求得过四道闸:Supabase JWT 认人,App Attest 认设备,D1 管额度,最后服务端固定好路由和参数再放行。客户端只管提交业务数据,长期凭据全留在服务端。
最坑的是测试这关。一开始 53 个测试全绿,我以为稳了。故意删掉 challenge 一次性消费的逻辑,测试居然还是全绿——原来之前的重放测试没改 assertion,被 counter 检查提前拦下了,根本没测到点子上。后来补了两类新用例才真正兜住底。
不过这套也不是万能药。它防不住合法设备被恶意用,也挡不住匿名账号批量注册。所以还得配着全局预算和行为分析一起上。
说到底,移动端安全不是把密钥藏得更深,而是别让客户端碰长期秘密。
原文iOS API Key 安全整改:Cloudflare Worker 与 App Attest 实战
作者提示: 个人观点,仅供参考
上海,5分钟前,