【问题标题】:Securing a connection from iPhone to server保护从 iPhone 到服务器的连接
【发布时间】:2011-07-30 10:19:48
【问题描述】:

我正在开发一个 iOS 应用程序,它需要连接到位于 Web 服务器上的 Web 服务。它需要为一些 .php 文件提供参数,这些文件将通过 POST 方法接收这些参数。问题是我不希望任何人看到/知道这些论点,而我尝试的是WireShark 可以披露/嗅探这些论点的值。

那么,什么是保护连接的合适方法?,我考虑过在将数据发送到服务器之前加密数据(使用简单的秘密/单一密钥,因为我的数据不是高度敏感的)并且对于获取数据也是如此从服务器,如果我采用这种方法,那么我需要实现自己的类,但我的时间不多了。

提前致谢:)

【问题讨论】:

    标签: objective-c security ios http encryption


    【解决方案1】:

    Https 是这里的一个选项,但不会向坚定的攻击者隐藏数据。攻击者可以通过 MITM 自己对您用于从 iphone 与服务器进行通信的任何协议进行逆向工程,甚至可以实时修改请求!

    这是一个很好的例子,说明研究人员如何能够对 Apple 的 Game Center 协议进行逆向工程,并在 iOS 应用中人为地设置自己的高分:

    http://corte.si/posts/code/mitmproxy/tute-gamecenter/index.html

    如果您担心此类攻击,则应使用预共享密钥和对称密码(如 AES-256 或河豚)加密您的有效负载。

    【讨论】:

    • 当我们在网站上使用 https 时,用户会知道他的数据将通过安全连接传输。是否可以在手机中给出类似的指示?
    【解决方案2】:

    请改用https。您的数据不是高度敏感的,所以这应该足够了。您甚至可能不必更改您的 iPhone 代码(除了 URL 更改),尽管这取决于您的服务器证书。

    【讨论】:

    • 当我们在网站上使用 https 时,用户会知道他的数据将通过安全连接传输。是否可以在手机中给出类似的指示?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-01-28
    • 1970-01-01
    • 2018-02-01
    • 2011-05-07
    • 2013-01-30
    • 2016-06-06
    相关资源
    最近更新 更多