【发布时间】:2016-02-03 16:27:27
【问题描述】:
我的问题与 Apple Transport Security (ATS) 有关,它对我的配置有影响。我很困惑如果我不遵守会发生什么。
我有一个 iOS 应用程序,它与服务器和一个仅强制执行 https 连接的 API 通信,但同时我有 TLS1.0 和 SHA256 和密码套件,我的配置没有启用前向保密。
如果我随后通过以下方式绕过 ATS:
<key>NSAppTransportSecurity</key>
<dict>
<key>NSAllowsArbitraryLoads</key>
<true/>
</dict>
在 ATS 文档中让我感到困惑的是:
禁用 ATS 允许连接,无论 HTTP 或 HTTPS 配置如何,允许连接到具有较低 TLS 版本的服务器,并允许使用不支持前向保密 (FS) 的密码套件进行连接。
这是否意味着我的应用程序和我的服务器仍将继续通过https 进行通信而没有副作用?即连接不会仅仅因为我的服务器总是强制执行https,但目前不符合 ATS。
换句话说,我是否必须立即升级我的服务器以支持 TLS1.2、前向保密和其他 ATS 要求?假设我要使用 iOS 9 和最新的 XCode 更新我的应用程序。
另一方面,我知道我应该采用 ATS,但目前时间和资源有限。
【问题讨论】: