SSL Pinning技術(shù)------提高iOS網(wǎng)絡(luò)安全性

簡述

最近在看網(wǎng)絡(luò)框架時驰吓,理解了下網(wǎng)絡(luò)框架中使用到的安全技術(shù)。在蘋果將要強(qiáng)制開發(fā)者使用HTTPS的環(huán)境下,如何提高HTTPS的安全性將成為重點(diǎn)辆布。通過一段時間的學(xué)習(xí),閱讀了一些文章茶鉴,融合了自己對SSL Pinning的理解锋玲,在此做個總結(jié),也為自己做個備份涵叮,如有不正確或者不恰當(dāng)?shù)牡胤綒g迎指正惭蹂!

使用背景

在開發(fā)手機(jī)應(yīng)用時,如何正確的使用HTTPS來提高網(wǎng)絡(luò)傳輸?shù)陌踩允怯葹橹匾母盍浮TTPS協(xié)議本使用了SSL?加密傳輸盾碗,相比HTTP但依然存在極大的安全隱患----中間人攻擊。SSL解決了內(nèi)容的加密的問題穆刻,但是SSL過程中是依靠證書進(jìn)行驗(yàn)證的置尔,這就需要保證證書絕對的安全。先立一個小目標(biāo)(偽造證書)氢伟,萬一實(shí)現(xiàn)了呢榜轿?在立一個小目標(biāo)(偽造服務(wù)器),萬一實(shí)現(xiàn)了呢朵锣?事實(shí)證明目標(biāo)是可以實(shí)現(xiàn)的(SSL系統(tǒng)遭入侵發(fā)布虛假密鑰 微軟谷歌受影響 )谬盐。SSL Pinning技術(shù)就是基于SSL基礎(chǔ)上在添加一個本地證書,用來再次驗(yàn)證诚些!

中間人攻擊

中間人攻擊(英語:Man-in-the-middle attack飞傀,縮寫:MITM),是一種由來已久的攻擊手段诬烹。 攻擊者通過特殊手段進(jìn)行攔截正常的網(wǎng)絡(luò)通信數(shù)據(jù)砸烦,在通信雙方不知情的情況下對數(shù)據(jù)進(jìn)行篡改。

具體中間人攻擊簡介請參考維基百科----中間人攻擊?

中間人攻擊流程

中間人攻擊一般是發(fā)生在SSL會話的初始階段绞吁,一旦會話初始完成幢痘,攻擊者是很難通過中間人攻擊進(jìn)行攻擊的。不了解SSL加密原理的請參考這篇文章 家破。也就是說中間人攻擊只會發(fā)生在會話的初始階段颜说,初始化階段是通過非對稱加密來協(xié)商對稱加密的密鑰购岗,通信階段是通過對稱加密來進(jìn)行通信加密的,這種加密方式又稱為混合加密门粪。

在會話的初始階段喊积,客戶端第一次發(fā)送請求時,通過明文進(jìn)行發(fā)送的玄妈,為了防止信息泄露乾吻,服務(wù)端在返回時則返回一個公鑰和證書給客戶端〈虢客戶端驗(yàn)證證書是否是認(rèn)證機(jī)構(gòu)頒發(fā)溶弟,證書是否在有效期內(nèi)女淑,若沒問題則進(jìn)行下一次請求瞭郑。在下一次客戶端發(fā)送請求的時,通過公鑰對核心數(shù)據(jù)進(jìn)行加密鸭你,服務(wù)端在接收到數(shù)據(jù)時屈张,獲取對稱加密的密鑰。此后請求就是通過對稱加密的密鑰進(jìn)行加密袱巨。

如果不進(jìn)行證書的驗(yàn)證阁谆,當(dāng)攻擊者進(jìn)行攻擊時,通過攔截服務(wù)器返回的數(shù)據(jù)愉老,將公鑰替換為自己的公鑰(偽公鑰)返回給客戶端场绿,在客戶端下一次請求時,攻擊者就可以通過自己的私鑰(偽私鑰)將數(shù)據(jù)獲取并替換為自己請求數(shù)據(jù)嫉入,通過獲取到的公鑰請求服務(wù)器焰盗,如此一來就可以獲取到通信中的對話密鑰,從而進(jìn)行一系列的操作咒林。

為了解決這個問題熬拒,服務(wù)器在返回公鑰時將綁定證書(數(shù)字簽名)返回,若客戶端驗(yàn)證證書時發(fā)現(xiàn)證書有誤則中斷會話垫竞,這樣就避免了攻擊者進(jìn)行攔截澎粟。但是怎么確定證書是認(rèn)證機(jī)構(gòu)頒發(fā),這時就需要一個機(jī)構(gòu)對服務(wù)器進(jìn)行認(rèn)證欢瞪,這個機(jī)構(gòu)就是CA活烙,而這個認(rèn)證之后的證書就是服務(wù)器返回的證書。但是如何確定這個機(jī)構(gòu)就是一個值得相信的機(jī)構(gòu)遣鼓,這時還需要一個最權(quán)威的機(jī)構(gòu)對其他機(jī)構(gòu)進(jìn)行認(rèn)證啸盏,而這個最權(quán)威的機(jī)構(gòu)就是根CA,對其他機(jī)構(gòu)認(rèn)證的證書就是根證書譬正。以上是信任體系宫补,通過這樣的體系就有效的防止了攻擊者進(jìn)行證書偽造檬姥,如果攻擊者是其中的某個機(jī)構(gòu)認(rèn)證過的,就會再次發(fā)生數(shù)據(jù)攔截偽造的情況粉怕。(有點(diǎn)繞健民,嘿嘿...)

基于上面的攻擊方式,客戶端和服務(wù)端需要在本地約定好一個本地證書贫贝,獲取到數(shù)據(jù)之后在基于上面的驗(yàn)證基礎(chǔ)上再驗(yàn)證本地證書是否相同秉犹,這樣就有效的避免了中間人攻擊,而這種安全技術(shù)就是SSL Pinning技術(shù)稚晚。

參考文章

通過SSL Pinning提高iOS應(yīng)用的安全性?

什么是 TLS 中間人攻擊崇堵?如何防范這類攻擊??

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末客燕,一起剝皮案震驚了整個濱河市鸳劳,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌也搓,老刑警劉巖赏廓,帶你破解...
    沈念sama閱讀 206,839評論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異傍妒,居然都是意外死亡幔摸,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,543評論 2 382
  • 文/潘曉璐 我一進(jìn)店門颤练,熙熙樓的掌柜王于貴愁眉苦臉地迎上來既忆,“玉大人,你說我怎么就攤上這事嗦玖』脊停” “怎么了?”我有些...
    開封第一講書人閱讀 153,116評論 0 344
  • 文/不壞的土叔 我叫張陵踏揣,是天一觀的道長庆亡。 經(jīng)常有香客問我,道長捞稿,這世上最難降的妖魔是什么又谋? 我笑而不...
    開封第一講書人閱讀 55,371評論 1 279
  • 正文 為了忘掉前任,我火速辦了婚禮娱局,結(jié)果婚禮上彰亥,老公的妹妹穿的比我還像新娘。我一直安慰自己衰齐,他們只是感情好任斋,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,384評論 5 374
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著耻涛,像睡著了一般废酷。 火紅的嫁衣襯著肌膚如雪瘟檩。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,111評論 1 285
  • 那天澈蟆,我揣著相機(jī)與錄音墨辛,去河邊找鬼。 笑死趴俘,一個胖子當(dāng)著我的面吹牛睹簇,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播寥闪,決...
    沈念sama閱讀 38,416評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼太惠,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了疲憋?” 一聲冷哼從身側(cè)響起凿渊,我...
    開封第一講書人閱讀 37,053評論 0 259
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎柜某,沒想到半個月后嗽元,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,558評論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡喂击,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,007評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了淤翔。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片翰绊。...
    茶點(diǎn)故事閱讀 38,117評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖旁壮,靈堂內(nèi)的尸體忽然破棺而出监嗜,到底是詐尸還是另有隱情,我是刑警寧澤抡谐,帶...
    沈念sama閱讀 33,756評論 4 324
  • 正文 年R本政府宣布裁奇,位于F島的核電站,受9級特大地震影響麦撵,放射性物質(zhì)發(fā)生泄漏刽肠。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,324評論 3 307
  • 文/蒙蒙 一免胃、第九天 我趴在偏房一處隱蔽的房頂上張望音五。 院中可真熱鬧,春花似錦羔沙、人聲如沸躺涝。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,315評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽坚嗜。三九已至夯膀,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間苍蔬,已是汗流浹背棍郎。 一陣腳步聲響...
    開封第一講書人閱讀 31,539評論 1 262
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留银室,地道東北人涂佃。 一個月前我還...
    沈念sama閱讀 45,578評論 2 355
  • 正文 我出身青樓,卻偏偏與公主長得像蜈敢,于是被迫代替她去往敵國和親辜荠。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,877評論 2 345

推薦閱讀更多精彩內(nèi)容