【发布时间】:2019-08-09 07:07:15
【问题描述】:
Apple 如何确保黑客无法使用虚假域推送虚假应用以使用 iOS 密码自动填充功能?
例如,如果黑客创建了一个域为 linkedin.com 的应用,则用户可能正在使用密码自动填充功能,而虚假应用会将 linkedin.com 作为服务标识符传递给自动填充扩展。
我找到了一些关于关联域如何为通用链接工作的文档,以确保服务标识符或域的真实性得到保证。
这是我阅读的文档的链接:https://developer.apple.com/documentation/security/password_autofill/setting_up_an_app_s_associated_domains
此外,如果密码自动填充使用与通用链接相同的机制,并且在允许多个域的应用中使用关联域。当我们尝试在原生应用中使用自动填充扩展时,自动填充扩展会选择哪个域?
【问题讨论】: