【发布时间】:2019-08-06 13:35:16
【问题描述】:
我有一个实现 SSL Pinning 的 iOS 应用。我将远程证书与本地存储的证书进行比较,并根据比较结果进行操作。如果两个证书相等,则允许 URL 连接。否则,它被拒绝。我的问题是:攻击者可以用另一个证书更改存储在应用程序 (.ipa) 中的本地证书吗? 这将允许攻击者看到我的所有请求和响应。
谢谢。
【问题讨论】:
我有一个实现 SSL Pinning 的 iOS 应用。我将远程证书与本地存储的证书进行比较,并根据比较结果进行操作。如果两个证书相等,则允许 URL 连接。否则,它被拒绝。我的问题是:攻击者可以用另一个证书更改存储在应用程序 (.ipa) 中的本地证书吗? 这将允许攻击者看到我的所有请求和响应。
谢谢。
【问题讨论】:
是的,但只能在越狱设备上使用,因为在非越狱设备上您无法查看已安装应用程序的内容。
【讨论】: