JSPatch技術文檔--要點總結

點進來的同學應該是對JSPatch有初步的了解了,主要在此介紹一下我的學習總結:

  1. 首先要了解OC代碼如何轉換為JS代碼,語法層面
  2. 如何實現動態,即如何通過服務器進行腳本下發
  3. 與后臺協調如何更好解決多個版本下發的問題
  4. JSPatch安全問題,如果沒有對JSPatch腳本加密,攻擊者就會通過網絡傳輸的中間人攻擊手段下發惡意腳本到用戶APP.接入JSPatch時請做好加密傳輸,只要做RSA非對稱加密傳輸就不會有問題.
  5. 充分測試問題,灰度測試
  6. 防止連續crash
  7. 實現原理(OC與JS的調用,OC黑科技runtime)

一丶OC轉換為JS代碼

1.1 require

在使用OC類之前需要調用require('className'):
require('UIView')
var view = UIView.alloc().init()
或者在使用時去調用
require('UIView').alloc().init()

1.2 調用OC方法

調用類方法: var redColor = UIColor.redColor
獲取Property就等于調用這個Property的getter方法:view.setBackgroundColor(redColor);
修改這個值就等于調用了setter方法:view.setBackgroundColor(redColor);
方法名轉換,多參數要用_分割:`var indexPath = require('NSIndexPath').indexPathForRow_inSection(0,1);

這里只是簡單介紹一下轉換方法,其它的具體轉換方法,請參考
JSPath作者,bang的文檔
在平常使用過程中,作者提供了一個OC轉JS代碼的工具,點擊這里查看:
JSPatch Conver,可以先寫好要改動的OC代碼,然后用工具進行轉換,然后檢查轉換后的代碼是否有誤,確認無誤之后,進入下一步測試階段.

二丶下發JS腳本

2.1 版本管理

因為不同的版本存在的bug不同,而且新的版本已經把舊版本已知的bug修復,所以在下發版本的時候,一定要做版本的區分.同一版本也可對應多個修復文件,對應同一APP版本的新版本補丁覆蓋舊版本補丁,如下圖:


img

2.2 下載使用策略

這里本來是計劃把下載和使用都放在didFinishLaunchingWithOptions:這個方法里,這里參考了一位同行的做法,使用js文件的代碼放在didFinishLaunchingWithOptions: 而下載js文件的代碼放在applicationDidBecomeActive: 因為這個方法在程序啟動和后臺回到前臺時都會調用。然后設置一個間隔時間,根據一些?數據和權衡之后我們采用的是間隔時間設為1小時。 也就是說每次來到這個方法時,先要檢測是距離上次發請求的時間間隔是否超過1小時,超過則發請求,否則跳過。如下圖:

img

2.3 倉庫設置

倉庫設置也要有個規范的流程,不能亂來,要不然后期可維護性比較差.對于一個APP來說,有多個版本即分為多個文件夾,然后在文件夾里放入JS文件,供客戶端下載,同時也可以在JS文件同層放入json文件來自定義這個流程.

三丶安全問題

使用JSPatch主要有兩個安全問題,傳輸安全:JS腳本可以調用任意OC方法,權限非常大,若被中間人攻擊替換代碼,會造成較大的危害;執行安全:下發的JS腳本靈活度大,相當于一次小型更新,若未進行充分測試,可能出現crash等情況.

傳輸安全

我們的目的是防止傳輸過程中數據被篡改,然后做了一些危害程序的操作,而我們還傻乎乎的去執行這個文件- -,所以這里選擇作者傾情推薦的安全性高,部署簡單,門檻低的方案:RSA校驗.這種方式屬于數字簽名,用了跟HTTPS一樣的非對稱加密,把非對稱加密只用于校驗文件,不解決傳輸過程中數據內容泄露的問題.整個校驗過程如下:


img
  1. 服務端計算出腳本文件的MD5值,作為這個文字的數字簽名.
  2. 服務端通過私鑰加密第1步算出的MD5值,得到一個加密后的MD5值.
  3. 把腳本文件和加密后的MD5值一起下發給客戶端.
  4. 把客戶端拿到的已經加密過的MD5值,通過保存在客戶端的公鑰解密.
  5. 客戶端計算腳本文件的MD5值.
  6. 比對第4步和第5步的兩個MD5值(分別是客戶端和服務端計算出來的MD5值),如果相等則通過校驗.

只要通過校驗,就可以確保腳本在傳輸過程中沒有被篡改,因為第三方若要篡改腳本文件,必須要計算出新的腳本文件MD5并用私鑰加密,客戶端公鑰才能解密出這個MD5值,而在服務器未泄露的情況下第三方是拿不到私鑰的.

執行安全

因為一旦下發JS腳本,就代表客戶端就會根據腳本文件執行方法(如果JS腳本替換類的方法寫錯了,當我沒說...),如果某個地方的代碼寫的不夠嚴謹,就可能導致大量crash,或者是一些奇怪的問題.需要有一些機制來避免這種情況發生.若要做的完整,可以分為:事發前(灰度),事發中(監控),事發后(回退).

灰度

首先需要在事發前把出現問題的影響面降到最低,對于中大型 APP,不能一次把腳本下發給所有用戶,需要有灰度機制,也就是一開始只下發給其中一部分用戶,看看會不會出現異常情況,再逐步覆蓋到所有用戶。有條件的話灰度的用戶最好按機型/系統/地域等屬性隨機分配,盡量讓最少的人覆蓋到大部分情況。

監控

接著是事發了我們需要知道腳本有問題,需要對 APP 有一些監控機制,像 crash 監控,這個一般所有 APP 都有接入,再按需求自行加入其他監控指標。

回退

最后是事發后回退代碼。一般為了避免不可預料的情況出現,JSPatch 腳本建議在啟動時執行,APP 運行過程中不去除,所以這個回退建議的實現方式是后臺下發命令,讓 APP 在下次啟動時不執行 JSPatch 腳本即可。
但這里能回退的前提是 APP 可以接收到后臺下發的回退命令,若因為下發的腳本導致 APP 啟動即時 crash,這個回退命令也會接收不到。所以建議再加一層防啟動 crash 的機制,APP 在連續啟動即 crash 后,下次啟動不再執行腳本文件。
這里需要補充一下,JS腳本引起的crash按崩潰的階段可分為:

  1. 調用到JS腳本里修改后的方法引起崩潰,這種可以通過下發新的JS腳本來解決.
  2. APP啟動即崩潰,這種情況已經不能通過下發腳本解決.要有專門的防止連續crash的解決方案.

連續crash解決方案

(.........)等我專門研究清楚了重開一篇~~~

在文末幫偶像bang推薦一下他的JSPatch平臺,大家如果由于某些原因不通過自家服務器下發腳本,可以通過這個平臺來進行腳本的下發:JSPatch平臺.
有問題歡迎聯系我溝通交流,QQ:364385155.順便給俺點個喜歡更好~

參考資料
  1. https://github.com/bang590/JSPatch
  2. http://www.cnblogs.com/dsxniubility/p/5080875.html
  3. http://www.lxweimin.com/p/0cb81bf23d7a
  4. http://blog.cnbang.net/
最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 230,247評論 6 543
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 99,520評論 3 429
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 178,362評論 0 383
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,805評論 1 317
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 72,541評論 6 412
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 55,896評論 1 328
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,887評論 3 447
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 43,062評論 0 290
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 49,608評論 1 336
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 41,356評論 3 358
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,555評論 1 374
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 39,077評論 5 364
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,769評論 3 349
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 35,175評論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,489評論 1 295
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 52,289評論 3 400
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,516評論 2 379

推薦閱讀更多精彩內容

  • 一、背景需求介紹 為什么我們需要一個熱修復(hot-fix)技術? 工作中容易犯錯、bug難以避免。 開發和測試人...
    上官soyo閱讀 55,015評論 27 186
  • 簡介: JSPatch是最近業余做的項目,只需在項目中引入極小的引擎,就可以使用JavaScript調用任何...
    Luciena閱讀 952評論 0 8
  • JSPatch是什么 JSPatch是一個開源項目,只需要在項目里引入極小的引擎文件,就可以使用 JavaScri...
    ImmortalSummer閱讀 2,555評論 7 11
  • 發現 關注 消息 iOS 第三方庫、插件、知名博客總結 作者大灰狼的小綿羊哥哥關注 2017.06.26 09:4...
    肇東周閱讀 12,173評論 4 61
  • 夜跑打卡: ? 快步走0.8km ? 慢跑5.6km ? 拉伸運動3組,深蹲3*10個
    楊錦華閱讀 137評論 0 0