Szukam specjalisty ds. bezpieczeństwa Android lub inżynierii odwrotnej do skonfigurowania środowiska testowego i analizy zachowania aplikacji Android (Instacart) w celu zbadania działania zabezpieczeń, zapytań sieciowych i mechanizmu weryfikacji użytkownika.
Celem projektu:
• Uzyskanie dostępu do chronionego API aplikacji Instacart.
• Wydobycie linku do weryfikacji tożsamości, który jest generowany wewnątrz aplikacji przez serwis veriff.me.
• Wiadomo, że jeden z systemów botów już automatycznie uzyskuje ten link — należy odtworzyć ten proces ręcznie, wykorzystując analizę ruchu i zachowania aplikacji.
Zadania:
1. Konfiguracja emulatora:
• Uruchomienie emulatora Android z dostępem root (najlepiej przez Android Studio + niestandardowy obraz AOSP).
• Zainstalowanie i skonfigurowanie Magisk (w tym Zygisk, SELinux permissive).
• Zainstalowanie i uruchomienie aplikacji Instacart (przez Google Play lub APK).
2. Instrumentacja z Frida:
• Podłączenie frida-server i opracowanie skryptu do obejścia:
• Sprawdzania na root
• Sprawdzania na emulator
• Debugowania / Frida
• Sprawdzania podpisu i źródła instalacji
• (Opcjonalnie) Play Integrity API
3. Przechwytywanie ruchu (Charles Proxy):
• Zainstalowanie certyfikatu Charles w systemowym magazynie za pomocą Magisk.
• Skonfigurowanie HTTPS MITM-proxy.
• Przechwycenie ruchu, w tym zapytań do grapevine.instacart.com i magic.us.veriff.me.
4. Analiza i logowanie:
• Znalezienie momentu, w którym aplikacja generuje link do weryfikacji tożsamości.
• Wydobycie i zarejestrowanie punktu (żądanie GET/POST lub WebView) generowania linku.
Oczekiwany rezultat:
• Działające środowisko emulatora z root i Magisk.
• Działający skrypt Frida do obejścia zabezpieczeń.
• Udane przechwycenie ruchu HTTPS przez Charles.
• Uzyskany link do weryfikacji (veriff.me).
• Krótka instrukcja dotycząca odtworzenia środowiska (opcjonalnie).
Ważne:
Projekt ma charakter badawczy i edukacyjny. Nie jest wykorzystywany w celu naruszania zasad ani nadużywania aplikacji.