Iceux
V2EX  ›  API

app 中 api 如何安全的使用 https

  •  
  •   Iceux · Jul 10, 2015 · 3583 views
    This topic created in 3986 days ago, the information mentioned may be changed or developed.

    app中所有api都走https, https 检出证书采用只信任CA机构颁发的证书。

    但是如果攻击者将自己生成的CA证书添加到设备的信任列表里,那么好像https就不安全了吧
    类似于Fiddler这种抓包工具。

    不知有什么好的解决办法

    8 replies    2015-07-10 12:00:38 +08:00
    learnshare
        1
    learnshare  
       Jul 10, 2015
    12306 不就自己签发了证书么
    Iceux
        2
    Iceux  
    OP
       Jul 10, 2015
    @learnshare 你是说自己签发证书,app中只信任自己的证书?
    clino
        3
    clino  
       Jul 10, 2015
    楼主是在问如何防止"攻击者将自己生成的CA证书添加到设备的信任列表里"?
    9hills
        4
    9hills  
       Jul 10, 2015
    把你的HTTPS证书的fingerprint 写死到code里。
    dorentus
        5
    dorentus  
       Jul 10, 2015
    search “ssl cert pinning”
    run2
        6
    run2  
       Jul 10, 2015
    可以直接验证证书的指纹,但证书过期前你得保证用户会升级你的app
    hjc4869
        8
    hjc4869  
       Jul 10, 2015 via iPhone
    cert pinning
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   3766 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 39ms · UTC 04:26 · PVG 12:26 · LAX 21:26 · JFK 00:26
    ♥ Do have faith in what you're doing.