即使网站用了HTTPS,也可能被中间人攻击。本文介绍SSL Pinning的原理和实践。
什么是中间人攻击
攻击者在用户和服务器之间插入代理,解密并篡改通信。即使有证书,用户可能被诱导信任伪造证书。
SSL Pinning原理
客户端硬编码服务器证书指纹,只信任特定证书。即使CA被入侵,伪造证书也无法通过验证。
注意事项
证书更换后需要更新客户端。适合APP和对安全要求高的API场景。
即使网站用了HTTPS,也可能被中间人攻击。本文介绍SSL Pinning的原理和实践。
攻击者在用户和服务器之间插入代理,解密并篡改通信。即使有证书,用户可能被诱导信任伪造证书。
客户端硬编码服务器证书指纹,只信任特定证书。即使CA被入侵,伪造证书也无法通过验证。
证书更换后需要更新客户端。适合APP和对安全要求高的API场景。

