【HTTP】Https 原理与验证过程

2018-07-03  本文已影响47人  xiacheng

Https 原理与验证过程

一、参考文章

HTTPS 基础
OpenSSL 与 SSL 数字证书概念贴
iOS 中对 HTTPS 证书链的验证

二、学习过程中的疑问和解决

1. 证书的验证过程中自己计算加密摘要信息是怎么进行的。

刚开始接触时对证书的验证过程,主要的困惑在于证书自己怎么计算自己的摘要从而与上一级证书解密出来的摘要进行对比。后面了解这与证书的生成过程有关。摘要里面的信息是公开的,而且加密算法也是公开的,所以每个证书都能自己计算出自己加密 后的摘要信息。
摘要与数字签名生成:

关于自建证书与申请的证书验证时的区别

- (AFSecurityPolicy *)customSecurityPolicy
{
    //先导入证书,找到证书的路径
//    NSString *cerPath = [[NSBundle mainBundle] pathForResource:@"2_eoojia" ofType:@"cer"];
//    NSData *certData = [NSData dataWithContentsOfFile:cerPath];
    
    //AFSSLPinningModeCertificate 使用证书验证模式
    AFSecurityPolicy *securityPolicy = [AFSecurityPolicy policyWithPinningMode:AFSSLPinningModeNone];
    
    //allowInvalidCertificates 是否允许无效证书(也就是自建的证书),默认为NO
    //如果是需要验证自建证书,需要设置为YES
    securityPolicy.allowInvalidCertificates = NO;
    
    //validatesDomainName 是否需要验证域名,默认为YES;
    //假如证书的域名与你请求的域名不一致,需把该项设置为NO;如设成NO的话,即服务器使用其他可信任机构颁发的证书,也可以建立连接,这个非常危险,建议打开。
    //置为NO,主要用于这种情况:客户端请求的是子域名,而证书上的是另外一个域名。因为SSL证书上的域名是独立的,假如证书上注册的域名是www.google.com,那么mail.google.com是无法验证通过的;当然,有钱可以注册通配符的域名*.google.com,但这个还是比较贵的。
    //如置为NO,建议自己添加对应域名的校验逻辑。
    securityPolicy.validatesDomainName = YES;
//    securityPolicy.validatesCertificateChain = NO;
    
//    NSSet *set = [[NSSet alloc] initWithObjects:certData, nil];
//    NSSet *set = [AFSecurityPolicy certificatesInBundle:[NSBundle mainBundle]];
//    securityPolicy.pinnedCertificates = set;
    
    return securityPolicy;
}

<2> 设置[sessionManager setSecurityPolicy:[self customSecurityPolicy]];
即可,不需要导入证书,因为你申请的证书已经在信任列表里面了,系统会自动进行验证,就像浏览器做的那样。

三、需要注意的问题

1. 验证证书有效性的方法

验证会从最底的证书开始:假设有三级证书,分别为A,B,C;
A: 根证书,一般是被加到客户端的信任列表里面的。
B: 二级证书
C: 客户端证书

验证步骤:

上一篇下一篇

猜你喜欢

热点阅读