从操作上来说,如果您将证书或密钥嵌入到应用程序中,管理和从错误配置中恢复将会容易得多。如果您只是固定服务器第一次发送到应用程序的任何证书,则在当前证书过期或轮换后,您将无法支持新证书。如果这仍然是您想做的,我建议您查看 HPKP 规范,它实现了相同的机制,但针对浏览器: https: //www.rfc-editor.org/rfc/rfc7469
此外,如果应用程序服务器不直接在您的控制之下,那么如果服务器的证书意外更改,则固定最终会导致应用程序变砖。构建应用程序的团队是否会获悉应用程序/客户服务器上的基础设施/证书更改,以便他们能够及时发布更新?如果没有,你不应该这样做。
| 归档时间: |
|
| 查看次数: |
1089 次 |
| 最近记录: |