【发布时间】:2021-07-05 17:09:34
【问题描述】:
直到最近我们才开始收到来自 Google 的关于 TrustManager 漏洞的邮件。我们不直接使用 TrustManager。所以唯一的可能性来自那些依赖。我们对包含“TrustManager”的地方进行了快速搜索并返回了很多。
根据谷歌的说法,我们应该在下面修复它。我们如何在 Flutter 项目中自定义这些代码?
要正确处理 SSL 证书验证,请更改自定义 X509TrustManager 接口的 checkServerTrusted 方法中的代码,以在服务器提供的证书不符合您的期望时引发 CertificateException 或 IllegalArgumentException。请特别注意以下陷阱:
确保 checkServerTrusted 引发的异常不会在该方法中被捕获。这将导致 checkServerTrusted 正常退出,导致应用信任有害证书。 不要使用 checkValidity 来审查服务器证书。 checkValidity 检查证书是否未过期,并且无法判断证书是否不应该被信任。
【问题讨论】:
-
也许这是同一个问题? stackoverflow.com/questions/63180630/…
标签: android-security trustmanager