안드로이드 개발 질문/답변
(글 수 45,052)
현재 만드는 어플, 특히 로그인 부분에서 고민이 있습니다.
회원 아이디, 비밀번호를 서버의 DB로부터 확인할때
인증을 어떻게 거쳐야 할까요?
if (로그인정보 == DB회원정보) {
call Intent;
} else {
call Error;
}
이렇게 되어 있다고 가정해보겠습니다.
그런데 현재 안드로이드는 소스 노출이 디컴파일해서 가능하기 때문에,
해커가 소스에서 저 부분을 무조건 call Intent 하게 고쳐서 다시 인코딩하면
소용없지 않나요?...
웹 뷰를 사용하면 세선을 사용하기 때문에 그닥 상관은 없는데...
그냥 일반적으로 돌리는거라면... 어떻게 해야할까요...
도대체 페이스북이나, 트위터는 어떻게 보안 처리를 하는건지 궁금하네요
2012.01.06 14:19:26
설마 login을 웹서버로부터 전체 사용자 DB정보를 내려받아 앱에서 하는 건 아니겠지요?^^
login은 서버에서 해야죠. http://XXX/login.php?id=XXX&pw=YYY 이런식으로요.
서버단에서는 세션을 사용할 것이므로,login이 성공하면 앱은 관련 쿠키를 받을겁니다.
이후 요청은 전부 이 쿠키를 같이 보내게 되므로, 서버에서 로그인후의 요청인지 로그인과정을 건너뛴 요청인지 확인가능합니다.




그러게요 ㄷㄷㄷ 갑자기 급 궁금해지네 ...