【问题标题】:OkHttp certificatePinner seems not workingOkHttp certificatePinner 似乎不起作用
【发布时间】:2021-05-30 15:53:01
【问题描述】:

我需要一些帮助,

我正在尝试在我的 react-native 应用程序 (v0.63) 上实现 SSLPinning。

我已经关注 OkHttp github 页面上的文档

这是我为我的应用程序编写的代码:

public class CustomClientFactory implements OkHttpClientFactory {

@Override
  public OkHttpClient createNewNetworkModuleClient() {
    CertificatePinner certificatePinner = new CertificatePinner.Builder()
      .add(BuildConfig.HOSTNAME, BuildConfig.SHA_PUBLIC_KEY_1)
      .add(BuildConfig.HOSTNAME, BuildConfig.SHA_PUBLIC_KEY_2)
      .add(BuildConfig.HOSTNAME, BuildConfig.SHA_PUBLIC_KEY_3)
      .build();

    OkHttpClient.Builder client = new OkHttpClient.Builder()
      .connectTimeout(0, TimeUnit.MILLISECONDS)
      .readTimeout(0, TimeUnit.MILLISECONDS)
      .writeTimeout(0, TimeUnit.MILLISECONDS)
      .cookieJar(new ReactCookieJarContainer())
      .certificatePinner(certificatePinner);

    OkHttpClient newClient = OkHttpClientProvider.enableTls12OnPreLollipop(client).build();

    return newClient;
  }
}

OkHttpCertPin:

public class OkHttpCertPin {
    public static void rebuildOkHttpForSslPinning() {
        OkHttpClientProvider.setOkHttpClientFactory(new CustomClientFactory());
    }
}

这是我在 MainActivity 上的 onCreate 方法:

  @Override
  protected void onCreate(Bundle savedInstanceState) {
    super.onCreate(savedInstanceState);
    OkHttpCertPin.rebuildOkHttpForSslPinning();
  }

它允许所有请求通过,即使我使用随机公钥和主机名。

我做错了什么?

我从 sslLabs 获得的所有公钥

【问题讨论】:

  • 切题:你确定你需要 enableTls12OnPreLollipop,当它在 Android 上可用时,OkHttp 应该协商 TLSv1.2。
  • CertificatePinner 只会限制主机 BuildConfig.HOSTNAME 的流量,所有其他主机都会被允许通过。您期望发生什么,您连接到哪些主机?您可以实现一个 EventListener 并打印出您正在连接的主机以及证书链中的 pin 以帮助调试。
  • 哦,我认为有什么问题吗?,我想要的是除了 BuildConfig.HOSTNAME 之外的所有主机名都将受到限制,现在我使用 okhttp 提供的拦截器方法打印每个请求和响应调用,我想我可以使用拦截器打印主机
  • 使用网络拦截器并将这些请求短路。 Certificate Pinner 不是这个。

标签: react-native ssl okhttp certificate-pinning public-key-pinning


【解决方案1】:

CertificatePinner 只会限制主机 BuildConfig.HOSTNAME 的流量,所有其他主机都会被允许通过。这就是您的 CertificatePinner 没有阻止任何内容的原因。

您可以创建自定义网络拦截器来拒绝所有其他流量。见https://square.github.io/okhttp/interceptors/

n.b.将来你可以实现一个 EventListener 并打印出你正在连接的主机和证书链中的 pin 来帮助调试。

https://stackoverflow.com/a/66398516/1542667

【讨论】:

  • 是的,我认为我对这个证书 pinner 的想法有误,但是在阅读了您对我的帖子的评论后,我已经重构了我的代码
猜你喜欢
  • 2016-11-29
  • 2016-02-01
  • 2020-09-23
  • 2010-12-05
  • 2011-06-14
  • 2015-01-10
  • 2016-02-24
  • 2011-01-18
  • 2018-06-20
相关资源
最近更新 更多