【问题标题】:Android what is the difference between limiting the set of trusted CAs and certificate pinning?Android 限制受信任的 CA 集和证书固定之间有什么区别?
【发布时间】:2023-01-03 20:10:02
【问题描述】:

有两种方法可以降低 Android 应用程序中信任公共 CA 的风险:限制受信任的证书集或实施证书固定。在网络安全配置文件(see: Android docs)。但我想更多地了解这两种机制之间的区别?我假设,限制受信任的 CA 集基本上是证书固定,使用哈希进行固定基本上是密钥固定。那是对的吗?然后我可以考虑here 描述的优缺点,来决定一个或另一个。

另请参阅OWASPs 关于证书固定的指南。

【问题讨论】:

  • 您基本上是正确的,正如您在 Pin Certificates 部分中提到的 Android 文档所述“证书固定是通过通过公钥的散列提供一组证书来完成的”。因此,关于两个选项,Android 文档建议限制受信任的 pin 集是证书固定,而使用哈希是密钥固定。

标签: android security ssl networking certificate-pinning


【解决方案1】:

感谢@bmaciejm 确认我的假设限制受信任的 pin 集是证书固定,使用哈希是密钥固定.这意味着,我可以考虑 here 描述的利弊。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2016-08-22
    • 2014-03-17
    • 1970-01-01
    • 1970-01-01
    • 2019-11-15
    • 2011-05-26
    • 2012-07-05
    • 2022-01-25
    相关资源
    最近更新 更多