V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  dzdh  ›  全部回复第 72 页 / 共 89 页
回复总数  1771
1 ... 68  69  70  71  72  73  74  75  76  77 ... 89  
2021-04-14 00:23:45 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@3dwelcome #165

> 木马一般都是定向功能,比如能盗取 HTTPS 数据流并解密,又不一定能成功偷到商户 KEY 。

木马一般都是定向功能,比如能成功偷到商户 KEY,又不一定能盗取 HTTPS 数据流并解密

> 前几天有个类似安全贴子,讨论数据库被.......

对啊?别说加密了,还搞开发干啥。管你什么 KEY 你数据库里总有吧?
2021-04-14 00:21:19 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@jim9606 #163

明白
2021-04-14 00:19:02 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@chinvo #160

是的。但是『客户端证书』非必要场景,非极端条件其实不用考虑。
而且『应用』只需要拿到客户端 PEM 后自行处理不同路径验证,不必在 webserver 层处理。
2021-04-14 00:08:26 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@chinvo #157

正解
2021-04-14 00:08:07 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@3dwelcome #156

> 你可以确保自己的服务器万无一失,可客户服务器凭什么去保证不会被挂什么木马?
客户端环境都木马了,你的签名 KEY 还有何安全可谈?
2021-04-13 23:53:27 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@3dwelcome #152

补充,请从『纯技术角度』来『『证明』』 HTTPS 不安全
2021-04-13 23:52:32 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@3dwelcome #152

上面无数次提到密钥本身安全和泄露规避风险和方法。

结论并不能成立。
2021-04-13 23:47:32 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@3dwelcome #150

论点到底是什么。

加速卡是吧?好,我当他 100%绝对的『不』安全我不用行不行。

请从『纯技术』角度证明:HTTPS 不行,必须要有签名模式辅助。
2021-04-13 23:35:55 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@chizuo #147

你说的签名是额外使用非对称加密算法生成的『签名』

我指的签名,就是我给出的代码的『所谓的签名』,早期的支付宝、微信 v2 版本支付接口、SNS 社交平台等等等的早期签名都是这种。

然而,即便是你说的非对称加密算法的签名,在 HTTPS 模式下为什么有存在的必要?
2021-04-13 23:33:27 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@3dwelcome #144

你对 HTTPS 所有可能或不可能碰到的问题,在『签名模式』下都有对应的风险。TLS 私钥泄露?那签名 KEY 也能泄露。算法破解?那 KEY 也能被破解。管理不善?那 KEY 也能管理不善。


chrome 漏洞? 签名模式的客户端就没漏洞?
tls 算法漏洞?签名模式的 hash 算法没漏洞?
服务器环境不安全?签名模式服务器环境就安全?

难道就不做开发了吗?
2021-04-13 23:29:25 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@3dwelcome #144

??? 加速只是『计算』 TLS 通道仍然是『绝对安全』的。到终端业务机器保证全链路 TLS 就依然安全。

不要说如何保证链路,就像不能保证用户不会泄露 KEY 一样。这不是技术方案问题了。
2021-04-13 23:22:26 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@no1xsyzy #142

仍然不明。

可以关闭验证,他就可以公开泄露签名密钥。

这就已经不再是技术方案的问题了吧?
2021-04-13 23:17:12 +08:00
回复了 cryboy007 创建的主题 生活 被父母要钱,我很抗拒
安排好家用就行
2021-04-13 23:15:30 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@kejialiu #138

Paypal 、Stripe 没有客户端证书。因何安全?

**纯技术角度**
2021-04-13 23:10:51 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@BinaryLeeward #139

同理,假设客户直接在 app 端不做任何反编译防护措施,直接把密钥明文贴在配置文件中,签名机制就没有一丝一毫的作用?
2021-04-13 22:21:40 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@kejialiu #136

对的,也就是纯『技术上』说,『仅仅 HTTPS 不使用签名』其实并无问题?
2021-04-13 22:19:30 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@BinaryLeeward #130

SSLPinning
2021-04-13 22:18:25 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@3dwelcome #132

不是那个问题。

而是,我设计的就是这样的,$ukey 就是我的商户 key 。

和你所谓的微信商户 key 同等权限(在应用设计上),微信商户 key 用来计算生成 hash 或 hmac,不参与网络传输,ok,没问题。

我的$ukey 在公网传输,但是有 https 保证不被泄露啊?有什么问题吗?
2021-04-13 22:15:54 +08:00
回复了 dzdh 创建的主题 SSL API 接口已经有 HTTPS 的前提下,为什么还需要签名机制?
@kejialiu #128


1+2. Server 端到 Server 端可以自签名证书。

泄露就也就是指的服务器攻击或者或主动或被动的泄露。
- 被攻击泄露,如果服务器被攻击且能读取到 ssl 证书的文件内容本体,我认为数据库也已经不安全了,所有商户的签名 key 也都不安全。
- 或主动或被动的泄露证书私钥,攻击成本他需要控制全国骨干网管理节点或攻破我 DNS 系统,最次也要控制某单个客户的服务器( server 端)或某单个用户的家庭网络,受影响的也仍然只是某单个用户吧?

链路问题可以设置成全链路 tls 吧?如 cloudflare ?阿里云、腾讯云等众多 CDN 厂商的 cdn 也是支持 https 回源的
1 ... 68  69  70  71  72  73  74  75  76  77 ... 89  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   5030 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 25ms · UTC 07:54 · PVG 15:54 · LAX 23:54 · JFK 02:54
Developed with CodeLauncher
♥ Do have faith in what you're doing.