【发布时间】:2015-05-04 16:00:11
【问题描述】:
我们在 Android 项目中使用 okhttp 与我们的 API 通信;所有通信都使用 SSL/TLS 加密,我们的服务器可以使用 SPDY。我们还在Google Play Services 中链接了融合位置提供程序和其他一些功能。
我们目前未使用的部分 Play 服务是他们的 security provider,它承诺升级设备的 SSL 堆栈,以某种方式防止各种漏洞。但是,文档对于提供者实际上做什么 以及哪些 SSL 方法受其影响以及哪些不受其影响有些含糊(提供了每个示例的几个示例,但不是一个完整的列表) .
所以,我想我的问题是双重的:
-
动态安全提供程序是否会与 okhttp 一起使用,或者 okhttp 是否依赖于不受安装提供程序影响的较低级别(或较高级别)的 API?
-
假设它确实有效,有什么好处?是否有值得关注的安全优势?它实际上会修复 okhttp 2.2 中与 ALPN 相关的原生崩溃,如 nfuller hints it might?
【问题讨论】:
-
您找到解决方案了吗?
-
@rekire,不,我们从来没有弄清楚到底发生了什么,所以暂时不考虑这个......
标签: android security ssl google-play-services okhttp