Die Ergebnisse wurden auf einem LG Optimus V (VM670), Android 2.2.1, vorrätig, gerootet und im März 2011 gekauft.
Bis heute waren die einzigen unverschlüsselten Anfragen, die ich bei einer vollständigen Resynchronisation auf einem PCap finden konnte:
Picasa-Webalben
GET /data/feed/api/user/<username>?imgmax=1024&max-results=1000&thumbsize=144u,1024u
&visibility=visible&kind=album HTTP/1.1
GData-Version: 2
Accept-Encoding: gzip
Authorization: GoogleLogin auth=<snipped>
If-None-Match: <snipped; don't know if it's sensitive info>
Host: picasaweb.google.com
Connection: Keep-Alive
User-Agent: Cooliris-GData/1.0; gzip
Das ist es.
Picasa war der einzige Dienst, der unverschlüsselt synchronisiert wurde. Facebook hat ein paar Profilbilder angefordert (aber keine Kontoinformationen übergeben). Von Skype angeforderte Anzeigen; und TooYoou schnappten sich ein neues Bannerbild. Keines davon hat wirklich etwas mit Synchronisation zu tun.
Es sieht also so aus, als ob die Synchronisierungssicherheit von Google deutlich erhöht wurde. Deaktivieren Sie die Synchronisierung von Picasa-Webalben, und alle Ihre Google-Daten sollten in verschlüsselter Form synchronisiert werden.
Markt
Das hat mich ein wenig gestört:
GET /market/download/Download?userId=<snipped>&deviceId=<snipped>
&downloadId=-4466427529916183822&assetId=2535581388071814327 HTTP/1.1
Cookie: MarketDA=<snipped>
Host: android.clients.google.com
Connection: Keep-Alive
User-Agent: AndroidDownloadManager
Das Ergebnis ist eine 302 Moved Vorübergehend, die auf eine hochkomplexe Download-URL verweist:
HTTP/1.1 302 Moved Temporarily
Cache-control: no-cache
Location: http://o-o.preferred.iad09g05.v5.lscache6.c.android.clients.google.com
/market/GetBinary/com.wemobs.android.diskspace/1?expire=1322383029&ipbits=0
&ip=0.0.0.0&sparams=expire,ipbits,ip,q:,oc:<snipped>
&signature=<snipped>.<snipped>&key=am2
Pragma: no-cache
Content-Type: text/html; charset=UTF-8
Date: Fri, 25 Nov 2011 08:37:09 GMT
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGIN
X-XSS-Protection: 1; mode=block
Server: GSE
Transfer-Encoding: chunked
Der Download-Manager von Android dreht sich um und fordert den Download-Speicherort an, wobei der MarketDA
Cookie erneut übergeben wird.
Ich weiß nicht, ob es ein Sicherheitsrisiko gibt, wenn Market APKs herunterlädt. Das Schlimmste, was ich mir vorstellen kann, ist, dass unverschlüsselte APK-Downloads die Möglichkeit eröffnen, abzufangen und durch ein bösartiges Paket zu ersetzen. Ich bin jedoch sicher, dass Android Signaturprüfungen hat, um dies zu verhindern.