【问题标题】:IBM MobileFirst certificate pinning best practicesIBM MobileFirst 证书固定最佳实践
【发布时间】:2016-10-25 02:16:10
【问题描述】:

我们正在开发一个 IBM MobileFirst 7.1 Hybrid 移动应用程序,并计划使用证书固定功能。

我们可以在 IBM 网站上找到有关在 IBM MobileFirst 网站上锁定 SSL 证书的信息:Here is a post in the IBM Knowledge CenterHere is a tutorialits sample project/code

所有这些资源都很棒,但我有一些问题:

  • 当我的应用程序是混合应用程序时,为 Android 和 iOS 使用本机证书固定实施是否有任何优势?
  • 如果我使用混合环境代码,SSL证书是否会包含在wlapp中,然后可以使用直接更新进行更新?
  • 证书固定的混合实施是否适用于 WindowsPhone 8(Silverlight 环境的混合应用)?
  • 在教程视频中,我看到当 SSL pinning 开启时,我们调用服务器外部的 URL(例如 google)会失败。这是否意味着如果我启用证书固定,谷歌地图将无法加载?
  • 当 SSL 证书被吊销时会发生什么?
  • SSL 证书过期后会发生什么?
  • 在更新我们的服务器 SSL 证书时,保持证书固定工作和应用程序正常运行的最佳 SSL 续订策略是什么?

请指教

【问题讨论】:

  • 您能否告诉我您在使用 IBM MobileFirst 7.1 时是如何使用 SSL Pinning 的?我只是将框架用于我的原生应用程序,我无法在原生代码中获取这些用于 SSL 固定的方法。

标签: certificate ibm-mobilefirst pinning


【解决方案1】:

当我的应用程序是混合应用程序时,为 Android 和 iOS 使用本机证书固定实现有什么好处吗?

您始终可以编写自己的代码来进行固定,或使用第 3 方 Cordova 插件。但这些都不能保证您通过使用所提供的功能获得的支持水平。请注意,您将受限于所提供的功能(例如,MobileFirst 的证书固定仅限于单个目标主机,而不是多个)。

如果我使用混合环境代码,SSL证书是否会包含在wlapp中,然后可以使用直接更新进行更新?

您需要在客户端和服务器中都有证书。您无需使用直接更新来更新客户端上的证书。

它的工作方式是你只需要更新服务器上的证书,但你必须保持相同的公钥,以防你更新它

证书固定的混合实现是否适用于 WindowsPhone 8(Silverlight 环境的混合应用)?

如文档中所述,证书固定仅支持:“原生 iOS、原生 Android 和混合 iOS 或混合 Android”

在教程视频中,我看到当 SSL pinning 开启时,我们在服务器外部调用 URL(例如 google)会失败。这是否意味着如果我启用证书固定,谷歌地图将无法加载?

固定仅与绑定到 MobileFirst Server 的请求相关,与其他服务无关。

当 SSL 证书被吊销时会发生什么?

绑定到 MobileFirst Server 的请求将失败。

SSL 证书过期会怎样?

绑定到 MobileFirst Server 的请求将失败。

在更新我们的服务器 SSL 证书时保持证书固定和应用程序正常运行的最佳 SSL 更新策略是什么?

因为您只需要更新服务器上的证书,您只需要确保继续使用与以前相同的公钥。

【讨论】:

  • 嗨 Idan,如何固定多个受信任的证书?我看到我们可以将许多公钥放在证书目录下。
  • API 一次只能使用 1 个证书。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2010-12-16
  • 2011-08-08
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多