V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Tianao
V2EX  ›  分享发现

微信扫码在特定场景下会在用户无感知的情况下 bypass HTTPS 证书校验

  •  1
     
  •   Tianao · 3 天前 · 934 次点击
    通过微信扫一扫扫描一 QR 码(非微信小程序码),该 QR 码编码的内容为 https://商户自有 APEX 域名,服务端呈现的服务器证书的 CN/SAN 均不匹配商户二维码中编码的 FQDN, 微信没有任何阻断、警告或提示,直接丝滑加载 HTTPS 资源继续业务逻辑、拉起小程序。

    反观支付宝:
    安全警告
    该网站的安全证书存在问题,可选择“继续”在浏览器中访问
    [取消] [继续]
    1 条回复    2025-08-30 23:09:11 +08:00
    MossFox
        1
    MossFox  
       2 天前
    是说扫描普通二维码打开小程序的这个场景?这种情况下它前置检查如果跟小程序开发者后台配置的规则对上了会直接跳小程序,Web 请求估计是发起都不会发起,所以有没有 SSL 问题都无关紧要(甚至我估计有没有解析都没事)。
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   2931 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 20ms · UTC 13:58 · PVG 21:58 · LAX 06:58 · JFK 09:58
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.