Hasil ditangkap pada LG Optimus V (VM670), Android 2.2.1, saham, root, dibeli pada Maret 2011.
Sampai hari ini, satu-satunya permintaan tidak terenkripsi yang dapat saya temukan dalam pcap yang diambil selama sinkronisasi ulang lengkap adalah:
Album Web Picasa
GET /data/feed/api/user/<username>?imgmax=1024&max-results=1000&thumbsize=144u,1024u
&visibility=visible&kind=album HTTP/1.1
GData-Version: 2
Accept-Encoding: gzip
Authorization: GoogleLogin auth=<snipped>
If-None-Match: <snipped; don't know if it's sensitive info>
Host: picasaweb.google.com
Connection: Keep-Alive
User-Agent: Cooliris-GData/1.0; gzip
Itu dia.
Picasa adalah satu-satunya layanan yang saya temukan disinkronkan tidak terenkripsi. Facebook meminta beberapa gambar profil (tetapi tidak memberikan info akun apa pun); Iklan yang diminta Skype; dan TooYoou mengambil gambar spanduk baru. Tidak ada yang berhubungan dengan sinkronisasi, sungguh.
Jadi sepertinya keamanan sinkronisasi Google telah diperketat sedikit. Matikan sinkronisasi Album Web Picasa dan semua data Google Anda harus disinkronkan dalam bentuk terenkripsi.
Pasar
Ini sedikit mengganggu saya:
GET /market/download/Download?userId=<snipped>&deviceId=<snipped>
&downloadId=-4466427529916183822&assetId=2535581388071814327 HTTP/1.1
Cookie: MarketDA=<snipped>
Host: android.clients.google.com
Connection: Keep-Alive
User-Agent: AndroidDownloadManager
Kembalinya ini adalah 302 Moved Sementara yang menunjuk ke URL unduhan yang sangat kompleks:
HTTP/1.1 302 Moved Temporarily
Cache-control: no-cache
Location: http://o-o.preferred.iad09g05.v5.lscache6.c.android.clients.google.com
/market/GetBinary/com.wemobs.android.diskspace/1?expire=1322383029&ipbits=0
&ip=0.0.0.0&sparams=expire,ipbits,ip,q:,oc:<snipped>
&signature=<snipped>.<snipped>&key=am2
Pragma: no-cache
Content-Type: text/html; charset=UTF-8
Date: Fri, 25 Nov 2011 08:37:09 GMT
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGIN
X-XSS-Protection: 1; mode=block
Server: GSE
Transfer-Encoding: chunked
Pengelola unduhan Android memutar balik dan meminta lokasi unduhan itu, meneruskan MarketDA
cookie lagi.
Saya tidak tahu apakah ada bahaya keamanan dari cara Market mengunduh APK. Yang terburuk yang dapat saya bayangkan adalah unduhan APK yang tidak terenkripsi membuka kemungkinan intersepsi & penggantian dengan paket jahat, tetapi saya yakin Android memiliki tanda tangan cek untuk mencegahnya.