在Android Studio中,可以非常方便地使用ProGuard,在Gradle Scripts文件夹下,打开build.gradle(Module:app)文件,
显示如下:
buildTypes {
release {
minifyEnabled false
proguardFiles getDefaultProguardFile('proguard-android.txt'), 'proguard-rules.txt'
}
}
即可打开ProGuard功能。
proguardFiles属性用于配置混淆文件,它分为两个部分,一个是系统默认的混淆文件,它位于<SDK 目录>/tools/proguard/proguard-android.txt目录下,
大部分情况下,使用这个默认的混淆文件就可以了;后面一部分是项目中自定义的混淆文件,可以在现有的App文件夹下找到这个文件, 在这个文件里可以定义引入的
第三方依赖包的混淆规则。
配置好ProGuard之后,只要在使用AS导出APK时,即可生成混淆。
Android安全机制
1.第一道防线:代码混淆proguard.
2.第二道防线:应用接入权限控制
3.第三道防线:应用签名机制----数字证书
4.第四道防线:Linux内核层安全机制----Uid、访问权限控制
5.第五道防线:Android虚拟机沙箱机制----沙箱隔离
通常情况下,不同的应用之间不能互相访问,每个App都有与之对应的Uid,每个App也运行在单独的虚拟机中,与其它应用完全隔离。
ProGuard简介:
在Android中,一提到ProGuard,我们就会认为它是用来混淆代码的,殊不知ProGuard一共包括以下4个功能:
- 压缩(Shrink):侦测并移除代码中无用的类、字段、方法和特性(Attribute)。
- 优化(Optimize):对字节码进行优化,移除无用的指令。
- 混淆(Obfuscate):使用a、b、c、d这样简短而无意义的名称,对类、字段和方法进行重命名。
- 预检(Preveirfy):在Java平台上对处理后的代码进行预检。
如果仅仅是为了代码混淆,ProGuard有一个兄弟产品DexGuard可以试试。地址如下:
https://www.guardsquare.com/dexguard
ProGuard是一个开源项目,在SourceForge上进行维护,地址如下:
http://proguard.sourceforge.net/
常用混淆处理如下:
# Add project specific ProGuard rules here.
# By default, the flags in this file are appended to flags specified
# in D:\java\sdk/tools/proguard/proguard-android.txt
# You can edit the include path and order by changing the proguardFiles
# directive in build.gradle.
#
# For more details, see
# http://developer.android.com/guide/developing/tools/proguard.html
# Add any project specific keep options here:
# If your project uses WebView with JS, uncomment the following
# and specify the fully qualified class name to the JavaScript interface
# class:
#-keepclassmembers class fqcn.of.javascript.interface.for.webview {
# public *;
#}
# 代码混淆压缩比,在0~7之间,默认为5,一般不需要改
-optimizationpasses 5
# 混淆时不使用大小写混合,混淆后的类名为小写
-dontusemixedcaseclassnames
# 指定不去忽略非公共的库的类
-dontskipnonpubliclibraryclasses
# 指定不去忽略非公共的库的类的成员
-dontskipnonpubliclibraryclassmembers
# 不做预校验,perverify是proguard的4个步骤之一
# Android不需要preverify,去掉这一步可加快混淆速度
-dontpreverify
# 有了verbose这句话,混淆后就会生成映射文件
# 包含有类名 -> 混淆后类名的映射关系
# 然后使用printmapping指定映射文件的名称
-verbose
-printmapping proguardMapping.txt
# 指定混淆时采用的算法,后面的参数是一个过滤器
# 这个过滤器是谷歌推荐的算法,一般不改变
-optimizations !code/simplification/arithmetic,!field/*,!class/merging/*
# 保护代码中的Annotation不被混淆
# 这在JSON实体映射时非常重要,比如fastJson
-keepattributes Signature
# 抛出异常时保留代码行号
-keepattributes SourceFile,LineNumberTable
# 保留所有的本地native方法不被混淆
-keepclasseswithmembernames class * {
native <methods>;
}
# 保留了继承自Activity、Application这些类的子类
# 因为这些子类都有可能被外部调用
# 比如说,第一行就保证了所有Activity的子类不要被混淆
-keep public class * extends android.app.Activity
-keep public class * extends android.app.Application
-keep public class * extends android.app.Service
-keep public class * extends android.content.BroadcastReceiver
-keep public class * extends android.content.ContentProvider
-keep public class * extends android.app.backup.BackupAgentHelper
-keep public class * extends android.preference.Preference
-keep public class * extends android.view.View
-keep public class com.android.vending.licensing.ILicensingService
# 如果有引用android-support-v4.jar包,可以添加下面这行
-libraryjars lib/android-support-v4.jar
-downwarn android.support.v4.**
-keep public class android.support.v4.** { *;}
-keep interface android.support.v4.app.** { *;}
-keep public class * extends android.support.v4.**
-keep public class * extends android.app.Fragment
# 保留在Activity中的方法参数是view的方法
# 从而我们在layout里面编写onClick就不会被影响
-keepclassmembers class * extends android.app.Activity{
public void * (android.view.View);
}
# 枚举不能被混淆
-keepclassmembers enum * {
public static ** [] values();
public static ** valueOf(java.lang.String);
}
# 保留自定义控件(继承自View)不被混淆
-keep public class * extends android.view.View{
*** get*();
void set*(***);
public <init>(android.content.Context);
public <init>(android.content.Context, android.util.AttributeSet);
public <init>(android.content.Context, android.util.AttributeSet, in);
}
# 保留Parcelable序列化的类不被混淆
-keep class * implements android.os.Parcelable{
public static final android.os.Parcelable$Creator *;
}
# 保留Serializable序列化的类不被混淆
-keepclassmembers class * implements java.io.Serializable{
static final long seriaVersionUID;
private static final java.io.ObjectStreamField[] serialPersistentFields;
private void writeObject(java.io.ObjectOutputStream);
private void readObject(java.io.ObjectInputStream);
java.lang.Object writeReplace();
java.lang.Object readResolve();
}
# 对于R(资源)下的所有类及其方法,都不能被混淆
-keep class **.R$* {
*;
}
# 对于带有回调函数onXXEvent的,不能被混淆
-keepclassmembers class *{
void *(**On*Event);
}
# 如果项目用到WebView,加入下面两行
-keepclassmembers class * extends android.webkit.webViewClient{
public void *(android.webkit.WebView, java.lang.String, android.graphics.Bitmap);
public boolean *(android.webkit.WebView, java.lang.String);
}
-keepclassmembers class * extends android.webkit.webViewClient{
public void *(android.webkit.webView, java.lang.String);
}
# 对javascript的处理
-keepclassmembers class club.iandroid.okhttptest.MainActivity$JSInterface{
<metods>;
}