【发布时间】:2023-01-03 20:10:02
【问题描述】:
有两种方法可以降低 Android 应用程序中信任公共 CA 的风险:限制受信任的证书集或实施证书固定。在网络安全配置文件(see: Android docs)。但我想更多地了解这两种机制之间的区别?我假设,限制受信任的 CA 集基本上是证书固定,使用哈希进行固定基本上是密钥固定。那是对的吗?然后我可以考虑here 描述的优缺点,来决定一个或另一个。
另请参阅OWASPs 关于证书固定的指南。
【问题讨论】:
-
您基本上是正确的,正如您在 Pin Certificates 部分中提到的 Android 文档所述“证书固定是通过通过公钥的散列提供一组证书来完成的”。因此,关于两个选项,Android 文档建议限制受信任的 pin 集是证书固定,而使用哈希是密钥固定。
标签: android security ssl networking certificate-pinning