我有 Java 客户端,它使用 https 连接到某些 Web 服务。客户端的要求之一是,我们应该能够从支持的密码套件列表中进行选择,然后强制客户端使用它们。
从以下页面
- https.cipherSuites 系统属性。这包含一个以逗号分隔的密码套件名称列表,用于指定要在此 HttpsURLConnection 上使用的密码套件。请参阅 SSLSocket setEnabledCipherSuites(String[]) 方法。
但是当我设置这个 JVM 属性并列出默认密码时。我得到标准启用的密码列表,与不使用此属性时相同。
我用来列出启用的密码的代码:
SSLSocketFactory factory = HttpsURLConnection.getDefaultSSLSocketFactory();
SSLSocket socket = (SSLSocket) factory.createSocket();
String[] enabledCiphers = socket.getEnabledCipherSuites();
for (String enabledCipher : enabledCiphers) {
System.out.println("Enabled Ciphers: " + enabledCipher);
}
Run Code Online (Sandbox Code Playgroud)
使用以下方法设置属性:
-Dhttps.cipherSuites=SSL_DHE_DSS_EXPORT_WITH_DES40_CBC_SHA,SSL_DHE_DSS_WITH_DES_CBC_SHA
Run Code Online (Sandbox Code Playgroud)
有什么建议?
这个系统属性只影响默认的 https 客户端代码;不是密码的整体列表,即任何使用 an 的东西都HttpsURLConnection将由该https.cipherSuites值控制。
它没有特别详细的记录 - 它位于sun.net.www.protocol.https的来源中 ,并且在jsse 参考指南中明确指出:
https.cipherSuites系统属性。这包含一个以逗号分隔的密码套件名称列表,指定要启用哪些密码套件以用于此HttpsURLConnection.
如果你想完全覆盖套接字工厂,你可以创建一个类来做同样的事情 -这个答案是一个合理的尝试。