【发布时间】:2013-11-12 10:57:04
【问题描述】:
Web 服务基于 SSL,它具有自签名证书,托管在远程系统中。我已经创建了一个访问该 Web 服务的客户端。这是通过将证书添加到key store programatically 来完成的。
现在我听说,没有必要将证书添加到密钥库以访问自签名 Web 服务。 相反,我们可以通过覆盖某些方法来禁用证书检查。这是真的?这些方法是什么?请帮忙。
【问题讨论】:
-
Web 服务不应具有自签名证书。时期。付钱并让CA签署。你所听到的确实是正确的,但它也是非常不可取的。它需要在客户端进行特殊编程,这会引入 (a) 安全问题、(b) 开发风险和 (c) 部署问题。
-
Web 服务尚未发布。它正在工作中。这就是为什么现在它没有得到可信 CA 的认证。众所周知,通过禁用这些证书检查来使用服务是不可取的。尽管我需要检查它。请帮忙。谢谢@EJP
-
为临时解决方案付出的任何努力 (a) 都是浪费时间和金钱,并且 (b) 引入了安全风险,即您将“意外”将其部署到生产环境中。现在花钱。才几百块钱。
-
@EJP,所有问题都在那里。但出于研究目的,现在我需要通过禁用此检查来访问该服务。
-
@Sumithlal,出于学习的目的,如果你真的买不到证书,最好使用自己的 CA(xca 或 tinyca 之类的工具可以提供帮助)并将自己的 CA 证书部署在您客户的信任库(不一定以编程方式)。这肯定比更改代码中的证书验证方式更现实,更不容易出现安全错误。
标签: java web-services ssl self-signed overriding