Encontré estas publicaciones de blog donde un hombre pudo extraer la clave de firma privada de Instagram de la aplicación de Android: enlace
Que luego podría usarse con el propósito de explotar la API privada de Instagram, así: enlace
Algunas preguntas personales surgieron de esto:
- ¿Hay algo más que los ingenieros de seguridad de Instagram podrían haber hecho para evitar que esto suceda? Supongo que son ingenieros de software con gran talento, pero tener un usuario en posesión de una aplicación, en este caso en forma de android
.apk
, ¿hace que sea siempre más fácil / siempre posible que las personas descubran claves secretas? - ¿Son las aplicaciones web inherentemente más seguras que las aplicaciones móviles? Digamos que la aplicación web de Instagram es idéntica a su aplicación móvil. ¿Sería posible que alguien extraiga las claves secretas de la aplicación web, o esto es mucho más difícil, si no imposible, porque el usuario nunca estará en posesión del código fuente completo de la aplicación web?