Memos: 客户端藏不住接口参数和密钥

这两天使用 AI(GPT 5.6 Luna High 模型)做了两个测试:

  1. 某不支持导出历史记录的记账软件,我从 2022 年开始使用,已经有不少数据,想拿回来拥有自己的数据。AI 使用模拟器(手动登录账号),静态分析 + 抓包帮我把所有的历史数据下载回来;
  2. 某视频 APP,接口请求 Body 使用 AES 加密,提供给 AI xapk 安装包,其纯静态分析和验证,十几分钟后帮我准确找到了 AES Key;

早些年客户端会通过各种奇淫巧技将密钥等信息藏起来,现在感觉意义不太大了,服务安全评估应该假定客户端密钥、接口逻辑均暴露在 Github 上时,服务端是否仍能足够安全