【问题标题】:Security of SSL PinningSSL Pinning 的安全性
【发布时间】:2019-08-06 13:35:16
【问题描述】:

我有一个实现 SSL Pinning 的 iOS 应用。我将远程证书与本地存储的证书进行比较,并根据比较结果进行操作。如果两个证书相等,则允许 URL 连接。否则,它被拒绝。我的问题是:攻击者可以用另一个证书更改存储在应用程序 (.ipa) 中的本地证书吗? 这将允许攻击者看到我的所有请求和响应。

谢谢。

【问题讨论】:

    标签: ios security ssl


    【解决方案1】:

    是的,但只能在越狱设备上使用,因为在非越狱设备上您无法查看已安装应用程序的内容。

    【讨论】:

    • 那么如何防范攻击者呢?公钥固定会阻止它吗?
    • 我认为像一个选项一样,您可以将 *.cert 文件的内容保存在某个变量中并在您的代码中使用它。您可以通过在保存到变量之前加密内容来增加安全性,并在读取时解密
    猜你喜欢
    • 2017-07-26
    • 1970-01-01
    • 2010-10-31
    • 1970-01-01
    • 2016-02-27
    • 2014-03-30
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多