質問を作成するために、架空のアプリを作成します。
ユーザーが街中のいくつかの場所を訪れると賞品がもらえる、一種の宝探しアプリを作成します。実際には、アプリは現在の緯度/経度を取得し、「宝の場所」のリストへの近さを確認し、宝の場所から 10 メートル以内にある場合は通知を受け取ります。
アプリは、基本的にデータベースに挿入するリモート スクリプトに http 投稿を行います。投稿パラメーターは、デバイスの uuid と訪問した場所になります。
攻撃者は簡単に Wireshark を監視し、スクリプトの名前とパラメータを取得できます。彼らはさらに進んで、apk を逆コンパイルし、ハッシュや難読化などの他のものを取得することができます。その後、curl を使用して意のままに投稿することができ、不正行為者以外のゲームは台無しになります。これは、私が書いたすべてのアプリには常に機密ではないデータがあり、それが一般に公開されてもかまわないため、実際に対処する必要がなかった問題です。
私は何をしますか?