更新记录

1.0.0(2026-07-19)

首发:App 端反越狱 + 反调试 + 完整性自检三件套:Android 走 原生 core(原生绑定层)检测 root/Magisk/Superuser/Frida


平台兼容性

uni-app x(5.14)

Chrome Safari Android iOS 鸿蒙 微信小程序
× × 5.0 12 × ×

nex-shield

App 端反越狱 + 反调试 + 完整性自检插件。Android 走 原生 core (原生绑定层),iOS 走 Swift 原生检测。

能力(v1)

  • 环境监测:root / Magisk / Superuser / Frida(端口+进程+maps)/ ptrace / Xposed / 模拟器;iOS 越狱(路径+fork+/private 写)/ DYLD 注入 / debugger / simulator。
  • 完整性校验:APK SHA-256 + signer cert SHA-256(Android);executable SHA + Provisioning Team ID(iOS)。
  • 双 APIshieldReport() 柔 + shieldEnforce(policy) 硬(strict 内部 abort,prod 抛错,dev 永过)。

快速开始

import {
  shieldInit, shieldReport, shieldEnforce
} from "@/uni_modules/nex-shield";

// 启动早期注入预期值(superuserAppsDetected / xposedAppsDetected 传空数组即由桥接层自查)
shieldInit({
  expectedApkSha: "AB:CD:EF...",
  expectedSignerCertSha: "...",
  expectedExecutableSha: "...",   // iOS
  expectedTeamId: "ABCDE12345",   // iOS
  allowSimulatorInDev: false,
  superuserAppsDetected: [],
  xposedAppsDetected: [],
});

// 业务前自杀(金融首页 / 转账 / 登录后)
try {
  shieldEnforce("Strict");
} catch (_e) {
  // strict 实际不会走到(已 abort);仅 prod 模式会进 catch
}

// 业务侧自定义降级
const r = shieldReport();
if (r.score >= 70) {
  uni.showModal({ title: "安全风险", content: "检测到设备环境异常" });
}

完整 API

docs/security-shield-plugin-contract.md(同仓)。共 7 个:shieldInit · shieldReport · shieldEnforce · shieldIsRooted · shieldIsDebuggerAttached · shieldIsFridaDetected · shieldCheckIntegrity

诚实边界

能防:Magisk root / Frida 默认端口 / Cydia 越狱 / 二次打包 / 重签名 / Android 模拟器 / Xposed / DYLD 注入。

挡不住(写进 README,给客户合规材料用):

  • 原生库 自身被反编译后 patch(v2 DSL/builder 解决)
  • Magisk Hide / 半 root 隐藏(v1.5 接入 SafetyNet / Play Integrity)
  • 高水位运行时 Frida 内存 hook(v3)
  • 业务密钥仍在 JS(v2 DSL 烤进二进制;v1 建议配 nex-securestore 加密落盘)

加固:const 重编路径

默认走 JSON 配置预期值,弱护城河。加固走「克隆源码改几行预期值配置后自行编译」—— 预期值烤进 .text 段,攻击者改 JSON 无效。

平台

  • Android:minSdk 21;原生运行依赖 远程依赖,需 HBuilderX 自定义基座
  • iOS:deploymentTarget 13.0;仅依赖系统 framework(CryptoKit + Foundation/Darwin),无 原生扩展库
  • H5 / 各小程序:available: falseenforce no-op

隐私、权限声明

1. 本插件需要申请的系统权限列表:

2. 本插件采集的数据、发送的服务器地址、以及数据用途说明:

插件不采集任何数据。所有计算/处理均在本地完成,无任何网络请求、不发送数据到任何服务器。

3. 本插件是否包含广告,如包含需详细说明广告表达方式、展示频率:

暂无用户评论。