SSL证书:安卓P将默认所有app使用HTTPS

安卓P将默认所有app使用HTTPS

2018-09-14
[摘要]下一版本的安卓系统将在app中默认阻止所有HTTP流量。Android的工程副总裁Dave Burke在博客文章中称,这是将所有网络流量从明文(未加密的HTTP)迁移到TLS的更大努力中的最后一步......你现

       下一版本的安卓系统将在app中默认阻止所有HTTP流量。Android的工程副总裁Dave Burke在博客文章中称,这是“将所有网络流量从明文(未加密的HTTP)迁移到TLS的更大努力中的最后一步......你现在需要通过TLS建立连接,除非你明确为特定域使用明文。“

       这将适用于所有面向Android P的应用程序。任何需要HTTP连接的内容必须提交特殊声明。在网络安全配置文件中设置。您将可以允许或禁止HTTP流量连接到特定域或整个应用。如果你不能保证所有连接都是HTTPS流量,比方说由用户提供的URL,则应该通过要求使用HTTPS以保护与自己服务的连接这些域名。Android开发者博客文章中提供了这些配置的示例。

       苹果公司在iOS和macOS上有类似的功能,名为App Transport Security(ATS)。 自iOS 9.0(2015年9月发布)以来,该功能默认开启,并要求应用程序添加自定义配置文件以允许HTTP流量免除。 此外,ATS通过仅允许TLS 1.2和提供前向保密的密码来执行“强大的”HTTPS连接。

        Android安全的高级软件工程师Chad Brubaker直接阐述了HTTPS的一个普遍的说法:有些网页是“敏感的”,需要加密,而对于保护其他类型的网页(如博客或静态主页)并不重要。

       HTTPS不仅仅是保护发送给访问者的数据 - 它还关乎保护整个连接。 如果没有提供防止DNS欺骗和内容注入的身份验证的HTTPS,则任何给定的连接都可能被误用来通过跟踪它们或窃取或注入数据来损害客户端设备。

       Brubaker写道:“所有流量都应该加密,无论内容如何,因为任何未加密的连接都可以用来注入内容,增加潜在易受攻击的客户端代码的攻击面,或跟踪用户。”

Android P计划于2018年第三季度发布,目前可用作开发预览版。


https证书行业资讯
谷歌将在2018年9月取消“安全”标识

最后甚至会从Chrome的UI中取消挂锁图标。。。 谷歌爸爸在上周四...

Cisco VPN套件中过期的SSL证书将破坏网络配置

任何运行思科支持的虚拟专用网络(VPN)的人都可能需要安装更...

手把手Docker java web 应用helloword(四)

从昨天跟大家分享金网科技原创手把手Docker java web 应用hellowor...

代码签名入门

代码签名证书简介及其许多好处 今天,几乎所有东西都是电脑。...

PFS概览

PFS概览 众所周知,若服务器的私钥泄漏,任何可以访问私钥的人...

最常见的开源协议

对最常见的开源协议做下总结分享 Mozilla Public License MPLLicense,允...

Chrome 66 Beta即将上线 你的赛门铁克SSL证书可能会

Google Chrome 66 Beta将于3月15日,即本周四发布。 虽然谷歌和赛门铁...

使用Elasticsearch、Logstash和Kibana管理日志

​ 全面的日志管理和分析策略是关键任务,使组织能够理解运营...

API测试是什么

什么是API API是Application Programming Interface的简写。 实现了两个或...

常见的SSL错误解决办法

常见的 SSL 错误解决办法 为了保障用户的隐私信息安全,减少信...