Alamofire https 引发的一些疑问

设置Alamofire https validateHost 并输入服务器接口主域名有什么用?

  1. 首先在封装 Alamofire 的网络请求时,定义针对域名的服务器证书验证策略:
let policies = ["ml.test.cn": ServerTrustPolicy.performDefaultEvaluation(validateHost: true),
                "threeup.test.cn": ServerTrustPolicy.performDefaultEvaluation(validateHost: true)]
ServerTrustPolicyManager.init(policies: policies)
let config = URLSessionConfiguration.default
config.timeoutIntervalForRequest = 15 // seconds
let manager = Alamofire.SessionManager.init(configuration: config, serverTrustPolicyManager: policyManager)

这个 ServerTrustPolicy 是 Alamofire 提供的策略枚举,我们这里选择的是 performDefaultEvaluation(validateHost: Bool) 并且 validateHost 为 true

ServerTrustPolicy

  1. Alamofire 会在下面的自定义方法中实现系统网络库收到服务器发来 https 建立连接时的证书的代理方法:
@objc(URLSession:task:didReceiveChallenge:completionHandler:)
    func urlSession(
        _ session: URLSession,
        task: URLSessionTask,
        didReceive challenge: URLAuthenticationChallenge,
        completionHandler: @escaping (URLSession.AuthChallengeDisposition, URLCredential?) -> Void)
    {
        var disposition: URLSession.AuthChallengeDisposition = .performDefaultHandling
        var credential: URLCredential?

        if let taskDidReceiveChallenge = taskDidReceiveChallenge {
            (disposition, credential) = taskDidReceiveChallenge(session, task, challenge)
        } else if challenge.protectionSpace.authenticationMethod == NSURLAuthenticationMethodServerTrust {
            let host = challenge.protectionSpace.host

            if
                let serverTrustPolicy = session.serverTrustPolicyManager?.serverTrustPolicy(forHost: host),
                let serverTrust = challenge.protectionSpace.serverTrust
            {
                if serverTrustPolicy.evaluate(serverTrust, forHost: host) {
                    disposition = .useCredential
                    credential = URLCredential(trust: serverTrust)
                } else {
                    disposition = .cancelAuthenticationChallenge
                }
            }
        } else {
            if challenge.previousFailureCount > 0 {
                disposition = .rejectProtectionSpace
            } else {
                credential = self.credential ?? session.configuration.urlCredentialStorage?.defaultCredential(for: challenge.protectionSpace)

                if credential != nil {
                    disposition = .useCredential
                }
            }
        }

        completionHandler(disposition, credential)
    }
  1. 从服务器的证书信息(challenge)中取出域名(host),然后用这个证书 host 作为 key 去 1. 中的 policies 数组取对应的 ServerTrustPolicy :


输入服务器主域名的作用:是为了根据服务器证书域名设置相应的证书验证策略。

  1. 使用我们设置的 performDefaultEvaluation(validateHost: true) 策略对服务器证书中的 serverTrust 和 host 进行验证:
    evaluate

Alamofire 的 evaluate 方法中会调用系统的 SecPolicyCreateSSL(true,validateHost ? host as CFString : nil) 方法创建系统网络库的policy:

SecPolicyCreateSSL

validateHost:true 的作用:对比传入的这个 host 去和服务器子节点证书的域名 host,但是感觉Alamofire这里有个bug,传入的host是从challenge取的而非 1. 中自己输入的host

然后调用系统方法 SecTrustSetPolicies(SecTrustRef trust, CFTypeRef policies) 对应特定的服务器传来的证书信息(serverTrust)设置验证策略 policy :

SecTrustSetPolicies

最后在 Alamofire 方法 trustIsValid(_ trust: SecTrust) 中调用系统方法 SecTrustEvaluate(SecTrustRef trust, SecTrustResultType result) 对证书信息按照策略进行验证*:

SecTrustEvaluate

  1. 验证完服务器端证书信息后,在 2. 的代理中会生成相应的 AuthChallengeDisposition 和 URLCredential 并回传给服务器(信任服务器证书的话,返回的内容就包含https建立连接的第三次随机数并用证书公钥加密)


    AuthChallengeDisposition
URLCredential

为什么设置了 validateHost 仍然会被 Charles 抓包?

  1. 用代码验证的时候一个是要注意在 iOS 10.3 以后不止要在【通用-描述文件】里信任证书,还要在【通用-关于本机-证书信任设置】里再次信任才能使用 Charles 等抓包工具拦截 https。
  2. 代码验证的时候发现即使 validateHost:true 也是防不住 Charles 这种需要用户在电脑端和移动端手动信任其根证书的,因为 Charles 根证书可以给自己签名任何域名的子节点证书,移动端验证这个自己发的证书时也会从系统的白名单的 Charles 根证书验证成功。


    Charles中间人攻击

参考链接:
图解 HTTPS:Charles 捕获 HTTPS 的原理 · youngwind/blog · GitHub
打造安全的App!iOS安全系列之 HTTPS
iOS中HTTP/HTTPS授权访问(一) - 简书

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,588评论 6 496
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,456评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,146评论 0 350
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,387评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,481评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,510评论 1 293
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,522评论 3 414
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,296评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,745评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,039评论 2 330
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,202评论 1 343
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,901评论 5 338
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,538评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,165评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,415评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,081评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,085评论 2 352

推荐阅读更多精彩内容