【问题标题】:Adding a custom certificate to an OkHttp Client向 OkHttp 客户端添加自定义证书
【发布时间】:2019-04-17 15:33:46
【问题描述】:

我正在尝试制作 Android 应用程序,我可以在其中获取和解析 HTML(来自没有 API 的站点)。我正在使用 OkHttp。该站点具有不受信任(但有效)的证书。我得到:

java.security.cert.CertPathValidatorException: Trust anchor for certification path not found.

我已经设置了官方的方式(https://developer.android.com/training/articles/security-ssl#java),现在需要和OkHttpClient链接。

我试过了

    OkHttpClient client = new OkHttpClient;

    OkHttpClient.Builder builder = client.newBuilder();
    builder.sslSocketFactory(sslcontext.getSocketFactory()).build();

但它不起作用,而且它已被弃用。 谢谢

【问题讨论】:

标签: java android ssl okhttp


【解决方案1】:

查看此文档示例以添加已知的受信任证书

https://github.com/square/okhttp/blob/master/samples/guide/src/main/java/okhttp3/recipes/CustomTrust.java

  public CustomTrust() {
    X509TrustManager trustManager;
    SSLSocketFactory sslSocketFactory;
    try {
      trustManager = trustManagerForCertificates(trustedCertificatesInputStream());
      SSLContext sslContext = SSLContext.getInstance("TLS");
      sslContext.init(null, new TrustManager[] { trustManager }, null);
      sslSocketFactory = sslContext.getSocketFactory();
    } catch (GeneralSecurityException e) {
      throw new RuntimeException(e);
    }

    client = new OkHttpClient.Builder()
        .sslSocketFactory(sslSocketFactory, trustManager)
        .build();
  }

【讨论】:

    【解决方案2】:

    OkHttp 4.7.1 仅支持特定的不安全主机进行开发

    https://square.github.io/okhttp/changelog/

    https://github.com/square/okhttp/blob/482f88300f78c3419b04379fc26c3683c10d6a9d/samples/guide/src/main/java/okhttp3/recipes/kt/DevServer.kt

      val clientCertificates = HandshakeCertificates.Builder()
          .addPlatformTrustedCertificates()
          .addInsecureHost(server.hostName)
          .build()
    
      val client = OkHttpClient.Builder()
          .sslSocketFactory(clientCertificates.sslSocketFactory(), clientCertificates.trustManager)
          .build()
    

    【讨论】:

      【解决方案3】:

      仅用于调试。使用此代码意味着信任任何与根本不使用 https 一样好的证书。


      您需要使用未被弃用的sslSocketFactory(SSLSocketFactory sslSocketFactory, X509TrustManager trustManager)

      使用此变量(创建不验证证书链的信任管理器):

      TrustManager[] trustAllCerts = new TrustManager[] {
          new X509TrustManager() {
              @Override
              public void checkClientTrusted(java.security.cert.X509Certificate[] chain, String authType) throws CertificateException {
              }
      
              @Override
              public void checkServerTrusted(java.security.cert.X509Certificate[] chain, String authType) throws CertificateException {
              }
      
              @Override
              public java.security.cert.X509Certificate[] getAcceptedIssuers() {
                  return new java.security.cert.X509Certificate[]{};
              }
          }
      };
      

      并以这种方式传递给sslSocketFactory()

      builder.sslSocketFactory(sslSocketFactory, (X509TrustManager)trustAllCerts[0]);
      

      也将其应用于验证每个主机:

      builder.hostnameVerifier(new HostnameVerifier() {
          @Override
          public boolean verify(String hostname, SSLSession session) {
              return true;
          }
      });
      

      【讨论】:

      • 这是一个糟糕的标准建议。原始报告说它具有“不受信任(但有效)的证书”,因此解决方案应该是将该证书或链中的签名 CA 证书添加到信任库。问题标题是“OkHTTP Client add custom certificate”
      • @YuriSchimke 我通常会检查生产/预生产/开发。我将这部分代码仅用于调试目的,当然不在生产中。
      猜你喜欢
      • 2019-01-20
      • 2016-06-15
      • 2017-04-09
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多