Wyniki zarejestrowane na telefonie LG Optimus V (VM670), Android 2.2.1, stock, zrootowany, zakupiony w marcu 2011 r.
Na dzień dzisiejszy jedynymi niezaszyfrowanymi żądaniami, które mogłem znaleźć w pcap wykonanym podczas pełnej resynchronizacji, były:
Picasa Web Albums
GET /data/feed/api/user/<username>?imgmax=1024&max-results=1000&thumbsize=144u,1024u
&visibility=visible&kind=album HTTP/1.1
GData-Version: 2
Accept-Encoding: gzip
Authorization: GoogleLogin auth=<snipped>
If-None-Match: <snipped; don't know if it's sensitive info>
Host: picasaweb.google.com
Connection: Keep-Alive
User-Agent: Cooliris-GData/1.0; gzip
to jest to!
Picasa była jedyną usługą, jaką mogłem znaleźć, będąc zsynchronizowaną bez szyfrowania. Facebook poprosił o kilka zdjęć profilowych (ale nie przekazał żadnych informacji o koncie); Skype zażądał reklam; i TooYoou złapałeś nowy obraz bannera. Tak naprawdę żadna z nich nie dotyczy synchronizacji.
Wygląda więc na to, że zabezpieczenia synchronizacji Google zostały znacznie zaostrzone. Wyłącz synchronizację Picasa Web Albums, a wszystkie Twoje dane Google powinny być zsynchronizowane w formie zaszyfrowanej.
Rynek
Trochę mnie to niepokoiło:
GET /market/download/Download?userId=<snipped>&deviceId=<snipped>
&downloadId=-4466427529916183822&assetId=2535581388071814327 HTTP/1.1
Cookie: MarketDA=<snipped>
Host: android.clients.google.com
Connection: Keep-Alive
User-Agent: AndroidDownloadManager
Zwraca to 302 tymczasowo przeniesionych, które wskazują na bardzo złożony adres URL pobierania:
HTTP/1.1 302 Moved Temporarily
Cache-control: no-cache
Location: http://o-o.preferred.iad09g05.v5.lscache6.c.android.clients.google.com
/market/GetBinary/com.wemobs.android.diskspace/1?expire=1322383029&ipbits=0
&ip=0.0.0.0&sparams=expire,ipbits,ip,q:,oc:<snipped>
&signature=<snipped>.<snipped>&key=am2
Pragma: no-cache
Content-Type: text/html; charset=UTF-8
Date: Fri, 25 Nov 2011 08:37:09 GMT
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGIN
X-XSS-Protection: 1; mode=block
Server: GSE
Transfer-Encoding: chunked
Menedżer pobierania Androida odwraca się i prosi o lokalizację pobierania, MarketDA
ponownie przekazując ciasteczko.
Nie wiem, czy istnieje jakiekolwiek zagrożenie bezpieczeństwa związane ze sposobem pobierania plików APK przez Market. Najgorsze, co mogę sobie wyobrazić, to to, że nieszyfrowane pobieranie APK otwiera możliwość przechwycenia i zastąpienia złośliwym pakietem, ale jestem pewien, że Android ma kontrole podpisów, aby temu zapobiec.