【iOS开发】Https 原理与验证过程

一、参考文章
HTTPS 基础OpenSSL 与 SSL 数字证书概念贴iOS 中对 HTTPS 证书链的验证
二、学习过程中的疑问和解决

  1. 证书的验证过程中自己计算加密摘要信息是怎么进行的。
    刚开始接触时对证书的验证过程,主要的困惑在于证书自己怎么计算自己的摘要从而与上一级证书解密出来的摘要进行对比。后面了解这与证书的生成过程有关。摘要里面的信息是公开的,而且加密算法也是公开的,所以每个证书都能自己计算出自己加密 后的摘要信息。摘要与数字签名生成:明文(证书的相关信息,公开的)-> hash运算(此证书用的hash运算方法也是公开的) -> 摘要 -> 上级证书的私钥加密(颁发者) -> 数字签名

关于自建证书与申请的证书验证时的区别
申请的证书:申请的证书不用在项目中导入cer文件,如果是用AFNetworking 进行网络请求的话,只需要进行下面两步: <1> 生成一个policy:

  • (AFSecurityPolicy *)customSecurityPolicy{ //先导入证书,找到证书的路径// NSString *cerPath = [[NSBundle mainBundle] pathForResource:@"2_eoojia" ofType:@"cer"];// NSData *certData = [NSData dataWithContentsOfFile:cerPath]; //AFSSLPinningModeCertificate 使用证书验证模式 AFSecurityPolicy securityPolicy = [AFSecurityPolicy policyWithPinningMode:AFSSLPinningModeNone]; //allowInvalidCertificates 是否允许无效证书(也就是自建的证书),默认为NO //如果是需要验证自建证书,需要设置为YES securityPolicy.allowInvalidCertificates = NO; //validatesDomainName 是否需要验证域名,默认为YES; //假如证书的域名与你请求的域名不一致,需把该项设置为NO;如设成NO的话,即服务器使用其他可信任机构颁发的证书,也可以建立连接,这个非常危险,建议打开。 //置为NO,主要用于这种情况:客户端请求的是子域名,而证书上的是另外一个域名。因为SSL证书上的域名是独立的,假如证书上注册的域名是www.google.com,那么mail.google.com是无法验证通过的;当然,有钱可以注册通配符的域名.google.com,但这个还是比较贵的。 //如置为NO,建议自己添加对应域名的校验逻辑。 securityPolicy.validatesDomainName = YES;// securityPolicy.validatesCertificateChain = NO; // NSSet *set = [[NSSet alloc] initWithObjects:certData, nil];// NSSet *set = [AFSecurityPolicy certificatesInBundle:[NSBundle mainBundle]];// securityPolicy.pinnedCertificates = set; return securityPolicy;}

<2> 设置[sessionManager setSecurityPolicy:[self customSecurityPolicy]];
即可,不需要导入证书,因为你申请的证书已经在信任列表里面了,系统会自动进行验证,就像浏览器做的那样。
自建证书的验证 方法同上,但是要导入证书链,然后AFSecurityPolicy *securityPolicy = [AFSecurityPolicy policyWithPinningMode:AFSSLPinningModeNone];
改为AFSSLPinningModeCertificate
,然后加入证书即可。(这只是猜想没有经过验证)

三、需要注意的问题

  1. 验证证书有效性的方法
    验证会从最底的证书开始:假设有三级证书,分别为A,B,C;A: 根证书,一般是被加到客户端的信任列表里面的。B: 二级证书C: 客户端证书
    验证步骤:
    用B证书的pubKey(公钥)来解密C的签名信息,得到C的加密后的摘要。
    C证书通过证书中标明的加密算法来计算出加密后摘要。
    比对这两份摘要,如果一致,表明B信任C。
    用同样的方法,判断A是否信任B
    因为A是根证书,所以这时不会再用上面的方法,而是用客户端信任证书列表里面存储的证书与A 进行比对,如果有一致的,说明这个证书链是可信的。
    完成证书的验证。
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,657评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,662评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,143评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,732评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,837评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,036评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,126评论 3 410
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,868评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,315评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,641评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,773评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,470评论 4 333
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,126评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,859评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,095评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,584评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,676评论 2 351

推荐阅读更多精彩内容