【问题标题】:How is one supposed to answer Java keystore questions that keytool asks?应该如何回答 keytool 提出的 Java 密钥库问题?
【发布时间】:2016-01-06 17:28:48
【问题描述】:

当使用 Java 的 keytool 程序创建密钥库文件时,它会询问一系列有关与密钥库关联的身份的问题。其中包括一些我想知道它们是否是必需的,它们的用途(如果有的话,曾经),任何人将如何看到/使用它们,以及它们应该从什么上下文中得到回答。例如:

“你的名字和姓氏是什么?”所以我想知道,他们是什么意思?如果我们的团队有一名 IT 技术人员为我们运行这个程序,他应该写上他的名字吗?应该是我们开发团队或部门的经理吗?如果我们在一家公司工作,而署名的人离开了公司,我们该怎么办?

“您的组织单位的名称是什么?”如果没有怎么办?

“你的组织叫什么名字?”如果我只是一个制作程序的人呢?

“这个单位的两个字母的国家代码是什么?” 什么单位?这有什么作用?我可以留空吗?

此外,与指定人员提供此信息相关的协议、权利和责任是什么?或者这些只是为了在我们想要关联这些信息时提供帮助,如果它们看起来不相关或不想要,我们可以选择将它们中的任何一个留空?

如果它是适用于 Android Play 商店的移动应用,答案是否会有所不同?

【问题讨论】:

    标签: java google-play registration keytool android-keystore


    【解决方案1】:

    这些问题的目的是向使用该密钥库文件的人提供有关您/您的组织的信息;例如 Android Play 商店注册人。

    应该如何回答 keytool 提出的 Java 密钥库问题?

    一般来说,您应该如实回答,并提供目的所需的信息。

    就您而言,我认为您正在签署您的申请。 (如果我错了,请纠正我......)在那种情况下,证书的目的是(根据this):

    Android 使用此证书来识别应用的作者...

    因此,您的回答应该足以让 Android Play 商店管理员和 Android 最终用户充分明确地识别应用的作者,从而决定是否信任该应用。

    显然,在不同的情况下,作者可能被识别为一个人、一个组织单位或一个组织。由您(即发布该软件的人)决定是否拨打该电话。如果 Android 文档中有一些指导,我找不到它。 (如果您能在此找到任何来自 Android/Google 的“官方”信息,请在下方添加 cmets。)


    此外,与指定人员提供此信息相关的协议、权利和责任是什么?

    AFAIK,没有。但是,上传您的应用肯定会给您带来某些义务。

    或者这些只是为了在我们想要关联这些信息时提供帮助,如果它们看起来不相关或不想要,我们可以选择将它们中的任何一个留空?

    不清楚。但是,遗漏信息可能会导致人们认为您的证书不可信。同样,自签名证书也容易被怀疑1。


    1 - 例如,没有什么能阻止您编写用于访问用户银行帐户的 Android 应用程序。你可以在应用程序上签名,说它是由银行发布的。但是,如果证书没有返回受信任根 CA 的信任链,那么用户应该怀疑您的应用。

    【讨论】:

    • 谢谢!是的,我在 Android 文档中也没有找到关于这些领域的真正指导。在自己签署自己的申请时,我很困惑你所说的怀疑是什么意思——我认为这是应该的点?是的,我的上下文是签署我为 Android App Store 制作的应用程序。
    • 如果我住在印度,我想为我们的国家发布申请,我应该在 keytool 问题国家和州字段中输入什么。印度或美国
    • 出版商信息是关于 >>you>you
    • 在我看来,它们的意思并不明显。 “这个单位的两个字母的国家代码是什么?” “单位”是什么?什么两个字母的国家代码?
    • 国家代码:en.wikipedia.org/wiki/ISO_3166-1。单位是指您在上一步中输入的组织单位。但说真的,如果您不知道需要在证书中放入什么样的信息……对于您自己的边缘案例……询问 Android Playstore 支持。
    【解决方案2】:

    见: http://developer.android.com/tools/publishing/app-signing.html 和 https://docs.oracle.com/javase/8/docs/technotes/tools/unix/keytool.html#CHDHBFGJ 和(如果你真的想了解“主题”的细节) http://www.ietf.org/rfc/rfc5280.txt

    这些选项允许您签署某些东西(例如您的 Android apk)并验证您的更新是真实的交易以避免欺诈。

    只需输入一些适当的值,无论发生什么(人员离开、组织名称更改等),您都必须使用相同的密钥库。

    【讨论】:

      猜你喜欢
      • 2021-06-04
      • 2017-07-23
      • 1970-01-01
      • 1970-01-01
      • 2018-01-09
      • 2011-05-14
      • 2015-09-22
      • 2010-12-29
      • 1970-01-01
      相关资源
      最近更新 更多