【问题标题】:Does iOS "app transport security enforcement“ mean I need to switch APIs to https?iOS“应用程序传输安全实施”是否意味着我需要将 API 切换为 https?
【发布时间】:2017-02-06 05:15:50
【问题描述】:

我现在正在看 wwdc 并看到了这个。这是否意味着我使用的所有api都应该已经成为htpps?

另外,在我的 info.plst 中,我将“允许任意负载”设置为“是”。我需要删除并支持 https 吗?

【问题讨论】:

    标签: ios app-transport-security


    【解决方案1】:

    简短的回答是:是的。从 Apple 强制执行此操作的那一刻起,您的所有 API 都应使用 https。 (他们宣布这一刻是 2017 年 1 月) Apple 将在未来执行此操作,但他们推迟了执行 to a date yet to be announced

    您在商店中的现有应用仍然可以运行,但您不能提交不符合 ATS 的新应用。

    Allow Arbitrary Loads 那时肯定会导致拒绝,但您现在不应该将它用于您的生产应用程序,而是使用每个域的异常。

    Apple 还宣布,不受您控制的服务器仍然存在例外情况。您可以借助 plist 文件中的以下条目将它们标记为第三方例外:

    NSThirdPartyExceptionAllowsInsecureHTTPLoads
    NSThirdPartyExceptionRequiresForwardSecrecy
    NSThirdPartyExceptionMinimumTLSVersion
    

    但没有保证 Apple 会接受这些服务器作为第三方例外并因此接受您的应用。

    Here 是有关该主题的更多信息。

    希望这会有所帮助!

    【讨论】:

    • 另外,我相信 Apple 已经声明他们将允许前向保密例外,而无需证明。因此,如果您有 1.2 的最低 TLS 和足够强大的密钥,那么如果您的服务器的加密不支持前向保密,您就可以过关。它仍然基于每个域。但如果您的服务器不能也不会支持前向保密,它有望让您在 1/12017 之后提交应用程序。
    • 现在是正确的。我想这在未来也会改变。
    • 可能,尽管有些公司使用的安全设备通过检查流量来进行某些类型的攻击。如果所有数据都被加密而无法解密,则设备无法完成其工作。这使得使用这些设备的公司无法选择前向保密。但 Apple 有自己制定规则的方法,所以也许他们会在某个时候要求它。
    猜你喜欢
    • 2019-03-07
    • 1970-01-01
    • 2011-04-17
    • 1970-01-01
    • 2020-05-08
    • 2017-05-14
    • 1970-01-01
    • 2012-12-17
    相关资源
    最近更新 更多