تصور کن یک نقشه ی گنج فوق العاده با ارزش (همان کد های جاوا/کاتلین برنامه ات) طراحی کردی و آن را داخل یک گاوصندوق (فایل APK) گذاشتی تا به دست مشتری برسانی. اما مشکل اینجاست که این گاو صندوق، بدنه اش شیشهای است! هر کسی که کمی مهارت داشته باشد، با ابزار های «مهندسی معکوس» (مثل Decompilerها) میتواند داخل گاو صندوق را ببیند، نقشهی گنجت را کپی کند، منطق آن را بفهمد یا حتی بخش هایی از آن را تغییر دهد و به نام خودش منتشر کند.
اینجاست که ProGuard و برادر مدرن ترش R8 وارد میدان میشوند. این ها مثل یک دستگاه «خردکن و رمزنگار» عمل میکنند که قبل از بسته شدن درِ گاو صندوق، نقشه ی شما را طوری تغییر میدهند که فقط برای ماشین (سیستمعامل اندروید) قابل فهم باشد، نه برای آدم فضول!
ProGuard و R8 اصلاً چی هستند؟
در دنیای اندروید، این دو ابزار وظیفه ی Shrinking (کوچکسازی) و Obfuscation (درهمریزی) را بر عهده دارند.
-
روش سنتی (کد خوانا): متغیر های شما نام های قشنگی دارند مثل
validatePasswordیاgetBankBalance. هکر با دیدن این ها سریع میفهمد کجای کد را باید دستکاری کند. -
روش محافظتشده: این ابزارها نام تابع را به
aو نام متغیر را بهbتغییر میدهند. حالا هکر با کوهی از کد های نامفهوم روبروست که هیچ منطقی در نام گذاری شان نیست.
تفاوت ProGuard و R8 کجاست؟
تا چند سال پیش ProGuard پادشاه بود. اما گوگل تصمیم گرفت ابزار اختصاصی خودش یعنی R8 را معرفی کند.
-
ProGuard: یک ابزار جانبی است. کد شما را میگیرد، آن را بهینه و درهمریزی میکند و بعد به فرمت فایل اجرایی اندروید (DEX) تبدیل میشود. (مثل این است که اول نامه را رمزنگاری کنی، بعد آن را داخل پاکت بگذاری).
-
R8: بسیار سریعتر و هوشمندتر است. R8 عملیات تبدیل کد به فایل اجرایی و درهمریزی را همزمان انجام میدهد. نتیجه؟ حجم اپلیکیشن کمتر و سرعت کامپایل بالاتر.
سه مأموریت اصلی این محافظان:
-
کوچکسازی (Shrinking): فرض کن در پروژه ات از یک کتابخانه بزرگ فقط برای یک کار کوچک استفاده کردی. R8 بخش های بلااستفاده ی آن کتابخانه را شناسایی و مثل یک جراح، آنها را از اپلیکیشن نهایی حذف میکند تا حجم برنامه کم شود.
-
بهینهسازی (Optimization): کد های اضافه را حذف میکند. مثلاً اگر تابعی داری که هیچ جا صدا زده نشده، R8 آن را دور می اندازد.
-
درهمریزی (Obfuscation): قلب تپنده ی امنیت! نام کلاس ها، متد ها و فیلدها را به حروف بی معنی تبدیل میکند تا مهندسی معکوس عملاً غیر ممکن یا بسیار سخت شود.
چطور این سیستم را فعال کنیم؟
خیلی ساده! کافی است در فایل build.gradle پروژهات، در بخش buildTypes چند خط زیر را چک کنی:
android {
buildTypes {
release {
// فعال کردن کوچکسازی و درهمریزی
minifyEnabled true
// حذف کدهای بلااستفاده
shrinkResources true
// فایل قوانین برای اینکه چه چیزهایی نباید تغییر کنند
proguardFiles getDefaultProguardFile('proguard-android-optimize.txt'), 'proguard-rules.pro'
}
}
}
قانون طلایی: مواظب «قوانین» (Rules) باش!
گاهی اوقات R8/ProGuard زیادی جوگیر میشوند! مثلاً ممکن است نام کلاسی را عوض کنند که برنامه برای کار با دیتابیس یا کتابخانه هایی مثل GSON به نام واقعی آن نیاز دارد. در این صورت برنامهات کرش (Crash) میکند. برای حل این مشکل، ما از فایل proguard-rules.proاستفاده میکنیم. در اینجا به برنامه دستور میدهیم: "آهای! به این کلاس خاص دست نزن!"
-keep class com.myapp.models.User { *; }
این خط یعنی: "هر اتفاقی افتاد، کلاس User و تمام محتویاتش را دست نخورده باقی بگذار."
جمعبندی
استفاده از R8 و ProGuard مثل این است که به جای انتشار نقشهی خانه ات با آدرس دقیق، یک کد تصویری پیچیده منتشر کنی که فقط کلیدش دست خودت باشد.
-
مزیت: حجم کمتر اپلیکیشن، سرعت بالاتر و امنیت در برابر هکر های تازهکار.
-
نکته حیاتی: همیشه بعد از فعال کردن این قابلیت، نسخه ی نهایی (Release) اپلیکیشن خود را تست کنید؛ چون ممکن است یک درهم ریزی اشتباه، منطق برنامه تان را به هم بریزد.
نظرات کاربران (0)