【发布时间】:2013-02-01 14:04:51
【问题描述】:
我从this thread 知道禁用 CURLOPT_SSL_VERIFYHOST 时可能会发生哪些攻击。我想知道禁用 VERIFYPEER 而不是 _VERIFYHOST 时可能会发生哪些攻击。使用信用卡付款的风险是否可接受?
(我问的原因是因为我的code 只能在禁用 _VERIFYPEER 的情况下工作,尽管似乎没有人知道为什么)
【问题讨论】:
-
如果您阅读了我链接的答案,它会显示“为了将其与真实场景进行比较,VERIFYPEER 就像检查 ID 的形式是否是您识别的形式(即您信任的国家/地区的护照,您认识的公司的员工卡,...)。VERIFYHOST 就像检查卡上的实际姓名是否匹配您想与之交谈的人。“。抱歉,如果措辞不够清楚,但如果您甚至不检查是否信任您获得的证书,那么很明显您根本不能依赖该证书所说的内容。
标签: ssl curl openssl ssl-certificate