targetSdkVersion24抓包問題的完美解決方案

當(dāng)我們將App的targetSdkVersion升級到API 24以后誊爹,在Android 7.0(API 24)以上的手機(jī)就會出現(xiàn)無法抓取HTTPS請求的問題,所有的請求都會顯示為Unknown赴捞。

原因:

在targetSdkVersion選擇適配24后,API 24的平臺默認(rèn)值被變更了郁稍,在API 24以上的App默認(rèn)不信任用戶證書trust-anchors里沒有了<certificates src="user" />這一行)赦政,因此我們使用Charles進(jìn)行抓包時(shí),安裝的Charles證書就不起作用了耀怜,App不信任我們的證書恢着,導(dǎo)致無法進(jìn)行中間人攻擊(抓包原理),因此無法抓包财破。
平臺默認(rèn)配置如下所示:

未設(shè)置的任何值均使用平臺默認(rèn)值掰派。面向 Android 7.0(API 級別 24)及更高版本應(yīng)用的默認(rèn)配置如下所示:

<base-config cleartextTrafficPermitted="true">
    <trust-anchors>
        <certificates src="system" />
    </trust-anchors>
</base-config>

面向 Android 6.0(API 級別 23)及更低版本應(yīng)用的默認(rèn)配置如下所示:
<base-config cleartextTrafficPermitted="true">
    <trust-anchors>
        <certificates src="system" />
        <certificates src="user" />
    </trust-anchors>
</base-config>
Note:

1.系統(tǒng)證書是系統(tǒng)內(nèi)置的證書鏈,用戶證書是用戶安裝的自信任證書左痢。
2.為啥說Root的手機(jī)沒有安全性保證靡羡,因?yàn)镽oot過后的手機(jī)什么都能改,包括把網(wǎng)絡(luò)攻擊者的證書安裝成為系統(tǒng)證書俊性。

解決方法:

如果單純地在Manifest里制定的文件中改成API 23以下的默認(rèn)設(shè)置略步,那么Google為我們帶來的安全性變更則不復(fù)存在,但當(dāng)我們復(fù)寫平臺默認(rèn)配置的情況下定页,則6.0以下的手機(jī)也不能進(jìn)行抓包趟薄!安全性大大提高,平臺默認(rèn)配置的復(fù)寫配置在AndroidManifest.xml文件中典徊。
AndroidManifest的網(wǎng)絡(luò)配置如下所示:

android:networkSecurityConfig="@xml/network_security_config"

如果在這個(gè)配置的基本配置項(xiàng)base-config里改成API 23以下的默認(rèn)配置杭煎,即相信用戶證書的話恩够,那相當(dāng)于將安全性倒退到6.0之前,但我們可以實(shí)現(xiàn)只有在打debug包時(shí)才允許抓包岔帽,在打release發(fā)布包時(shí)玫鸟,不允許抓包。這里就需要用到一個(gè)配置debug-overrides

//android:debuggable="true"時(shí)復(fù)寫的配置犀勒,信任系統(tǒng)/用戶證書 
//跟應(yīng)用是否簽名沒關(guān)系屎飘,如果希望打包給服務(wù)端同學(xué)一個(gè)可抓包的包,構(gòu)建prodDebug就可以贾费,
//正式發(fā)布構(gòu)建的是prodRelease钦购,無法抓包。
<debug-overrides>
    <trust-anchors>
        <certificates src="system" />
        <certificates src="user" />
    </trust-anchors>
</debug-overrides>

所以最終的配置文件會長下面這樣子褂萧,就實(shí)現(xiàn)了在android:debuggable="true"的情況下(通過Android Studio的直接安裝 or 通過Gradle的assebleDebug)應(yīng)用可以抓包押桃。通過這個(gè)方式我們可以快速提供給服務(wù)端同學(xué)&測試同學(xué)可以抓包的App。

<?xml version="1.0" encoding="utf-8"?>
<network-security-config>
    //文檔見:https://developer.android.com/training/articles/security-config?hl=zh-cn
    //https://developer.android.com/reference/android/security/NetworkSecurityPolicy.html?hl=zh-cn#isCleartextTrafficPermitted()
    //Android 7以上的默認(rèn)配置导犹,默認(rèn)只信任系統(tǒng)證書/允許明文通信
    //cleartextTrafficPermitted意思是允許明文通信唱凯,設(shè)置為false的話會在明文通信時(shí)退出app
    //NOTE: WebView honors this flag for applications targeting API level 26 and up.
    <base-config cleartextTrafficPermitted="true">
        <trust-anchors>
            <certificates src="system" />
        </trust-anchors>
    </base-config>

    //android:debuggable="true"時(shí)復(fù)寫的配置,信任系統(tǒng)/用戶證書
    //跟應(yīng)用是否簽名沒關(guān)系谎痢,如果希望打包給服務(wù)端同學(xué)一個(gè)可抓包的包磕昼,構(gòu)建prodDebug就可以,
    //正式發(fā)布構(gòu)建的是prodRelease节猿,無法抓包票从。
    <debug-overrides>
        <trust-anchors>
            <certificates src="system" />
            <certificates src="user" />
        </trust-anchors>
    </debug-overrides>
</network-security-config>

復(fù)寫平臺默認(rèn)配置好處:

原本我們的app在6.0以下的手機(jī)也能被抓包,但當(dāng)我們復(fù)寫了以后滨嘱,6.0以下的手機(jī)也不能進(jìn)行抓包了峰鄙,但是我們還是可以方便地構(gòu)造出可以抓包的debug包,安全調(diào)試兩不誤太雨!

注意:

cleartextTrafficPermitted是允許明文通信的意思吟榴,這個(gè)不要隨便設(shè)置為false,設(shè)置為false意思是不允許明文通信囊扳,當(dāng)服務(wù)端把HTTPS改成HTTP的時(shí)候你的App發(fā)生請求時(shí)就自動退出了煤墙,跟閃退差不多。

isCleartextTrafficPermitted() ==> NOTE: WebView honors this flag for applications targeting API level 26 and up.
當(dāng)應(yīng)用以API 26及以上為適配目標(biāo)時(shí)WebView會遵循這個(gè)標(biāo)志位宪拥。

原文中有這么一句注釋仿野,意思是當(dāng)targetSdkVersion在26以上的話,如果不允許明文通信而WebView使用了明文通信的話她君,程序也會退出脚作。

參考鏈接

谷歌官方文檔-網(wǎng)絡(luò)安全性配置
是否允許明文通信isCleartextTrafficPermitted()

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子球涛,更是在濱河造成了極大的恐慌劣针,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,122評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件亿扁,死亡現(xiàn)場離奇詭異捺典,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)从祝,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,070評論 3 395
  • 文/潘曉璐 我一進(jìn)店門襟己,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人牍陌,你說我怎么就攤上這事擎浴。” “怎么了毒涧?”我有些...
    開封第一講書人閱讀 164,491評論 0 354
  • 文/不壞的土叔 我叫張陵贮预,是天一觀的道長。 經(jīng)常有香客問我契讲,道長仿吞,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,636評論 1 293
  • 正文 為了忘掉前任捡偏,我火速辦了婚禮唤冈,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘霹琼。我一直安慰自己务傲,他們只是感情好凉当,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,676評論 6 392
  • 文/花漫 我一把揭開白布枣申。 她就那樣靜靜地躺著,像睡著了一般看杭。 火紅的嫁衣襯著肌膚如雪忠藤。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,541評論 1 305
  • 那天楼雹,我揣著相機(jī)與錄音模孩,去河邊找鬼。 笑死贮缅,一個(gè)胖子當(dāng)著我的面吹牛榨咐,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播谴供,決...
    沈念sama閱讀 40,292評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼块茁,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起数焊,我...
    開封第一講書人閱讀 39,211評論 0 276
  • 序言:老撾萬榮一對情侶失蹤永淌,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后佩耳,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,655評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡李滴,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,846評論 3 336
  • 正文 我和宋清朗相戀三年悬嗓,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了包竹。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片籍凝。...
    茶點(diǎn)故事閱讀 39,965評論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡饵蒂,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出彼乌,到底是詐尸還是另有隱情渊迁,我是刑警寧澤,帶...
    沈念sama閱讀 35,684評論 5 347
  • 正文 年R本政府宣布毒租,位于F島的核電站箱叁,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏算色。R本人自食惡果不足惜螟够,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,295評論 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望斥废。 院中可真熱鬧牡肉,春花似錦、人聲如沸毛俏。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,894評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽阀溶。三九已至鸦泳,卻和暖如春做鹰,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背更振。 一陣腳步聲響...
    開封第一講書人閱讀 33,012評論 1 269
  • 我被黑心中介騙來泰國打工肯腕, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留芋肠,地道東北人遵蚜。 一個(gè)月前我還...
    沈念sama閱讀 48,126評論 3 370
  • 正文 我出身青樓吭净,卻偏偏與公主長得像,于是被迫代替她去往敵國和親囚巴。 傳聞我的和親對象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,914評論 2 355

推薦閱讀更多精彩內(nèi)容