代码之家  ›  专栏  ›  技术社区  ›  zumzum

URLSession通过WfI安全吗?[副本]

  •  0
  • zumzum  · 技术社区  · 7 年前

    我知道服务器发送的证书不能被伪造(仍然有MD5冲突,但代价很高),但是伪造客户端呢。。 我们不能告诉服务器我们是合法的客户端并从服务器获取数据操作它然后用合法的客户端公钥再次加密它吗?客户端如何确保数据真正来自服务器?

    理论上。。我们可以在服务器发送给客户端的响应中插入任何数据吗?。。

    0 回复  |  直到 15 年前
        1
  •  6
  •   bdonlan    15 年前

    你是怎么认证客户的?SSL客户端证书?或者一些应用程序级系统(cookies等)?

    简而言之,SSL的作用如下:

    • 协商双方之间的Diffie Helmann共享会话密钥
    • 如果启用了客户端证书,则让客户端对会话密钥进行签名并将签名发送到服务器。服务器现在知道没有MITM,客户机就是他们所说的。
    • 使用共享会话密钥在两个方向加密所有数据

    因此,简而言之,只要一端或另一端在启动敏感信息的任何高级通信之前验证另一端的证书,SSL在两个方向上都是安全的。

        2
  •  0
  •   Randy Levy    15 年前

    你说得对——如果客户端和服务器上没有安全的证书身份验证,中间人攻击就有漏洞。

    mutual authentication 也叫 two-way SSL