【发布时间】:2012-04-03 12:29:37
【问题描述】:
我希望在我的 Android/iOS 应用和可访问 Internet 的后端服务之间进行安全通信,因此我正在研究 HTTPS/SSL。
如果我创建自签名证书,然后将客户端证书放入应用程序并导致后端服务要求那个客户端证书,这真的安全吗?
这就是我要问的原因。似乎可以通过询问 .apk 来“破解”客户端证书。客户端证书只是一个字符串常量,对吧?这意味着任何人都可以使用客户端证书访问我的后端。 .apk(和 iOS 等效文件)是否足够不透明以防止发现客户端证书?
【问题讨论】:
-
您所说的“只使用普通的受信任证书”是什么意思?这就是你正在做的,不是吗?
-
我把问题改了。告诉我是否更清楚。
-
别忘了我们有一个处理这类问题的网站...Information Security。如果有人想举报的话,这里就是主题......
标签: android ios security ssl client-certificates