gpt4 book ai didi

android - 为证书固定存储公钥有多安全?

转载 作者:太空宇宙 更新时间:2023-11-03 13:53:50 25 4
gpt4 key购买 nike

通常建议存储用于移动设备证书固定的公钥。此 owasp article 中提出了类似的建议.尽管可以修改应用程序以篡改公钥本身。那么存储用于证书固定的公钥有多安全?

最佳答案

您的主要问题是针对什么安全?

如果您的意思只是一般性的,比如存储公钥是否安全,那么是的,是的。这就是它被称为公钥的原因。

如果您正在尝试防止 MiTM 攻击,例如受信任的 CA 签署了它不应该拥有的证书,那么只需使用证书固定就足够了。只要证书是您的应用程序的一部分,并且基础操作系统对您的应用程序进行签名验证,就应该检测到对证书的任何更改以及对您的应用程序的扩展,并且不应允许应用程序运行。

如果您试图阻止最终用户嗅探 HTTPS 连接,那么可以,他可以用自己的证书替换证书并尽情嗅探。您可以通过比较证书的哈希值、加密证书等来验证证书,但无法保证用户无法对您的应用程序进行逆向工程。

关于android - 为证书固定存储公钥有多安全?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/29435499/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com