Целостность ОС и root
Bootloader, кастомные прошивки, su и его менеджеры, следы модификации в mount/ядре/SELinux. Не один флаг, а согласованность нескольких независимых источников.
Shield Checker — платформа device intelligence и набор SDK для команд информационной безопасности. Нативные пробы среды исполнения Android, аппаратная аттестация, сетевой контекст и модуль верификации документов и лица с контролем инъекции камеры. Каждый сигнал поставляется со стабильным кодом и объяснением — чтобы риск-движок принимал решения на воспроизводимых фактах, а не на одном флаге.
Покрытие: классы угроз и технологий
крутите или тянитеИнструментарий защитного назначения для разработчиков систем противодействия мошенничеству.
Мобильный фрод редко начинается с «плохого пользователя» — он начинается с подготовленной среды: модифицированной прошивки, hook-фреймворка, эмулятора, подменённых идентификаторов, виртуальной камеры перед KYC. Один булев флаг «root detected» здесь бесполезен: он либо обходится, либо режет честных пользователей.
Shield Checker подходит к задаче как исследовательская лаборатория: 28 карточек проверки устройства собирают наблюдения из независимых источников (нативный код, Java-API, файловая система, ядро, аппаратные аттестации, сеть) и сравнивают их между собой. Расхождение источников — само по себе сигнал. 91 проверок Shield Verify контролируют захват документа и лица: от MRZ и качества кадра до реакции на активную подсветку и признаков инъекции видеопотока.
Результат — не «чёрный ящик», а воспроизводимые коды (`SC-*`, `SV-*`) с уровнями раскрытия: интегратор видит причину и вес, конечный клиент — только нейтральную подсказку. Алгоритмы принятия решения выполняются на сервере, поэтому клиентская часть не раскрывает пороги и не даёт злоумышленнику подсказок для калибровки обхода.
Shield Checker используется для тестирования и усиления систем защиты, на которые у пользователя есть права. Инструмент не изменяет данные устройства и не взаимодействует с чужими сервисами — см. EULA.
Классы задач, которые команды безопасности закрывают с помощью Shield Checker. Один запуск проверки — все категории сигналов в одном результате.
Bootloader, кастомные прошивки, su и его менеджеры, следы модификации в mount/ядре/SELinux. Не один флаг, а согласованность нескольких независимых источников.
Zygisk, LSPosed/Xposed, модули обхода Play Integrity. Загруженные библиотеки и потоки процесса сверяются с картой памяти и загрузчиком.
Эмуляторы, cloud-phones, гипервизоры и контейнеры: сенсоры, GPU, ядро, тайминги — сигналы, которые нельзя выставить одной системной настройкой.
Play Integrity, Key Attestation (TEE/StrongBox), Widevine. Модель и состояние загрузчика подтверждаются подписанной цепочкой, а не Build.MODEL.
VPN/Proxy/Tor, дата-центровые и резидентные выходы, JA4-отпечаток TLS, RTT до egress, признаки ARP/DNS-манипуляций и Wi-Fi окружение.
Mock-провайдеры, согласованность GNSS/cell/Wi-Fi, физическая правдоподобность перемещения — фьюжн вместо одной координаты.
Захват ID-1/паспорта по рамке, MRZ ICAO 9303, качество и подлинность кадра, соответствие модели камеры аттестации, детекция виртуальных камер и replay.
Активная подсветка экраном, реакция кожи и глаз, глубина, микродвижения, признаки экрана-в-экране и инъекции потока. NFC-чтение чипа как дополнительный фактор.
Shield ID и Network ID — устойчивые идентификаторы для связывания сессий, аккаунтов и сетевых сред; кластеризация «персон» без персональных данных.
Наложения поверх экрана, захват экрана, автокликеры через Accessibility — векторы социальной инженерии и ботов.
Стабильные коды SC-*/SV-*, пояснения для оператора, HTML-отчёт по каждой проверке и история в кабинете — данные пригодны для разбора инцидентов.
Продуктовые модули Shield Checker. Каждый доступен в приложении и как компонент SDK для встраивания в собственный продукт.
28 карточек: root/прошивка/ядро, hook-фреймворки, память процесса, системные свойства из четырёх источников, TEE и DRM, виртуализация, сеть, SIM/Wi-Fi, геолокация, overlay/accessibility. Итог — вердикт, score и коды.
91 проверок: рамка и автозахват документа, MRZ, качество и подлинность кадра, соответствие камеры аттестации, активная подсветка и liveness, детекция инъекции видеопотока, NFC. HTML-отчёт по каждой сессии.
Детерминированный идентификатор устройства из аппаратных и системных якорей плюс серверное фаззи-сопоставление: устройство узнаётся после сброса, смены аккаунта или ротации идентификаторов, без cookie и рекламных ID.
VPN/Proxy/Tor и дата-центры, ASN и репутация, JA4-отпечаток TLS, RTT-пробы до egress, маркеры локальной сети и Wi-Fi. Network ID связывает сессии одной сетевой среды.
Play Integrity, Android Key Attestation (TEE/StrongBox) и Widevine: состояние загрузчика, модель и уровень защиты подтверждаются криптографически и сверяются с тем, что «говорит» система.
Гео, ASN, тип выхода, репутационные списки и признаки анонимизации по IP клиента — как отдельный запрос и как часть каждой проверки.
Заявленные координаты против GNSS-качества, вышек, Wi-Fi и сенсоров; выявление mock-провайдеров и установленных спуферов.
Возраст и репутация e-mail/номера, одноразовые домены, виртуальные операторы — контекст к устройству при онбординге (по отдельному доступу).
Стабильные коды SC-*/SV-* с пояснениями для оператора, уровни раскрытия для клиента, HTML-отчёты, история в кабинете, серверный API и открытый реестр кодов.
Клиент наблюдает, сервер решает. Пороги, веса и правила никогда не покидают сервер.
SDK на устройстве снимает данные независимыми путями: нативный код (bionic, /proc, карта памяти, загрузчик библиотек), Java-API, файловая система, ядро и сенсоры. Один и тот же факт запрашивается несколькими способами — расхождение ответов фиксируется как отдельное наблюдение. Payload подписывается и привязывается к сессии.
Параллельно запрашиваются подписанные свидетельства: Play Integrity, Key Attestation из TEE/StrongBox, состояние Widevine. Это якоря, которые нельзя подделать модификацией прошивки, и относительно них проверяется всё, что сообщила система.
Сервер сверяет наблюдения, применяет правила и фьюжн, учитывает сетевой контекст и историю Shield ID. Формируется вердикт, score и набор кодов SC-*/SV-* с пояснением для оператора. Уровень раскрытия зависит от тарифа и роли: клиент видит подсказку, интегратор — причину.
Результат доступен в приложении, в HTML-отчёте и в кабинете; для продуктов — через серверный API с теми же кодами. Реестр кодов открыт, поэтому правила вашего риск-движка можно писать против стабильных идентификаторов, а не текстов.
Группы индикаторов, которые входят в результат проверки. Наведите — лампочка покажет, что сигнал «зелёный».
su, Magisk/KernelSU/APatch, их менеджеры и артефакты в файловой системе и mount-таблице.
Разблокированный bootloader, verified boot, кастомные ROM, несоответствие fingerprint сборки.
Zygisk, LSPosed/Xposed, посторонние библиотеки и потоки в памяти процесса.
Модули подмены Play Integrity, поддельные keybox, TrickyStore-подобные подходы.
Расхождение системных свойств между Java, bionic, getprop и property_foreach.
Признаки эмуляторов, гипервизоров, cloud-phone и контейнеров по ядру, GPU и таймингам.
Уровень TEE/StrongBox, цепочка Key Attestation, Widevine L1/L3 и provisioning.
Противоречия между карточками — сам факт несогласованности источников.
Туннели, дата-центровые и резидентные выходы, аномалии маршрута и DNS.
Маркеры LAN, ARP/захват, Wi-Fi и SIM-контекст, RTT до egress.
Mock-провайдеры, GNSS/cell/Wi-Fi несоответствие, физическая неправдоподобность.
Наложения, захват экрана, автоматизация через специальные возможности.
MRZ и контрольные суммы, качество кадра, признаки копии/экрана, соответствие типа.
Соответствие камеры аттестации, виртуальные камеры, replay, тайминги кадров, инъекция потока.
Реакция на активную подсветку, глубина, микродвижения, экран-в-экране, маски.
Целостность клиента, версия, подпись, аттестация во время верификации, NFC-фактор.
Проверка устройства (Scan) бесплатна с кратким вердиктом. Полное раскрытие и отчёты Shield Verify — по кредитам или подписке. Оплата в окне на сайте — криптовалютой или Telegram Stars; покупка доступна после регистрации.
Кредиты в долларах, не сгорают. Списание только за проверку с полным раскрытием.
Безлимит проверок с полным раскрытием. Покупка продлевает текущий срок.
Одна лицензия на всю команду, без лимита участников. Командир добавляет логины в кабинете — у всех безлимит и полные отчёты.
Встраивание модулей в ваш продукт, white-label, отдельный тенант и SLA.
Цены в USD. Курс криптовалюты фиксируется на время счёта. Возвраты — согласно EULA.
Условия использования, ответственность и юрисдикции — в EULA и Политике конфиденциальности.
Аккаунт бесплатный: Scan с кратким вердиктом, история в кабинете. Полные отчёты — по кредитам или подписке.