【发布时间】:2018-04-01 00:39:53
【问题描述】:
我正在查看cordova-hot-code-push cordova 插件。我想在我自己的服务器上托管我的版本。有没有办法使用一些安全性来确保不仅仅是任何人都可以从托管位置下载文件并且仍然可以与插件一起使用?
【问题讨论】:
我正在查看cordova-hot-code-push cordova 插件。我想在我自己的服务器上托管我的版本。有没有办法使用一些安全性来确保不仅仅是任何人都可以从托管位置下载文件并且仍然可以与插件一起使用?
【问题讨论】:
您可以在手动调用 fetchUpdate() 方法时使用 Authentication Headers。
var options = {
'config-file': 'https://example.com/chcp.json',
'request-headers': {
'Authorization': 'Basic ' + (new Buffer("username:password").toString('base64'))
}
};
chcp.fetchUpdate(updateCallback, options);
function updateCallback(error, data) {
// do some work
}
这不是最安全的方法,因为任何检查应用代码的人都可以下载您的代码。
但我个人更关心的是某人“假更新”您的应用程序的能力,作为中间人从而能够完全劫持您的应用程序。
!! -> 所以一定要使用 HTTPS。
这也不能完全阻止 MITM。
参考阅读:
https://github.com/nordnet/cordova-hot-code-push/wiki/Fetch-update
【讨论】: