為您解碼網(wǎng)站建設(shè)的點(diǎn)點(diǎn)滴滴
發(fā)表日期:2018-08 文章編輯:小燈 瀏覽次數(shù):2142
今天webview中被檢測(cè)出有ssl劫持的危險(xiǎn)。
檢測(cè)的方法是:
- app連上vpn(流量被引流到某服務(wù)器上);
- 在該服務(wù)器上使用抓包工具抓包(該抓包工具中內(nèi)置有權(quán)威機(jī)構(gòu)頒發(fā)的某ssl證書(shū));
(結(jié)合php的curl,相當(dāng)于只設(shè)置了CURLOPT_SSL_VERIFYPEER未1,卻設(shè)置CURLOPT_SSL_VERIFYHOST為0 (默認(rèn)為2 驗(yàn)證common name是否有值且與當(dāng)前域名相匹配))
(自簽名證書(shū)需要信任的話(huà),結(jié)合php的curl,設(shè)置CURLOPT_CAINFO(path to Certificate Authority (CA) bundle 文件路徑,默認(rèn)為系統(tǒng)路徑,文件中可以保存1個(gè)或多個(gè)用來(lái)讓server驗(yàn)證的證書(shū) )或CURLOPT_CAPATH (保存CA證書(shū)的目錄)。(CURLOPT_SSL_VERIFYPEER為1時(shí)這兩個(gè)參數(shù)才有意義))
。安全要求更高的如金融機(jī)構(gòu),需進(jìn)行雙向認(rèn)證,即client驗(yàn)證server ,server也要驗(yàn)證client(銀行發(fā)給用戶(hù)的U盾就是用于雙向認(rèn)證)結(jié)合php的curl,設(shè)置CURLOPT_SSLCERT(client端證書(shū)地址),CURLOPT_SSLCERTPASSWD(有密碼的話(huà)需要設(shè)置密碼),CURLOPT_SSLCERTTYPE(client端證書(shū)類(lèi)型,默認(rèn)為pem)(php的curl只支持pem格式、der、eng格式))
[1]參考了csdn上一篇清晰易懂的博文(點(diǎn)擊前去)[2]
參考文章:
日期:2018-04 瀏覽次數(shù):6808
日期:2017-02 瀏覽次數(shù):3489
日期:2017-09 瀏覽次數(shù):3716
日期:2017-12 瀏覽次數(shù):3575
日期:2018-12 瀏覽次數(shù):4879
日期:2016-12 瀏覽次數(shù):4632
日期:2017-07 瀏覽次數(shù):13688
日期:2017-12 瀏覽次數(shù):3560
日期:2018-06 瀏覽次數(shù):4310
日期:2018-05 瀏覽次數(shù):4494
日期:2017-12 瀏覽次數(shù):3605
日期:2017-06 瀏覽次數(shù):4027
日期:2018-01 瀏覽次數(shù):3995
日期:2016-12 瀏覽次數(shù):3952
日期:2018-08 瀏覽次數(shù):4467
日期:2017-12 瀏覽次數(shù):3771
日期:2016-09 瀏覽次數(shù):6523
日期:2018-07 瀏覽次數(shù):3254
日期:2016-12 瀏覽次數(shù):3274
日期:2018-10 瀏覽次數(shù):3424
日期:2018-10 瀏覽次數(shù):3529
日期:2018-09 瀏覽次數(shù):3617
日期:2018-02 瀏覽次數(shù):3642
日期:2015-05 瀏覽次數(shù):3565
日期:2018-09 瀏覽次數(shù):3355
日期:2018-06 瀏覽次數(shù):3475
日期:2017-02 瀏覽次數(shù):3917
日期:2018-02 瀏覽次數(shù):4375
日期:2018-02 瀏覽次數(shù):4240
日期:2016-12 瀏覽次數(shù):3618
Copyright ? 2013-2018 Tadeng NetWork Technology Co., LTD. All Rights Reserved.