关于Flutter默认SSL Pinning行为的确认及APK相关文件疑问
问题
我已阅读过关于Flutter中SSL Pinning默认行为的相关内容,但安全测试人员指出我的APK仍存在SSL Pinning,相关检测截图如下:
请问右侧列表中的Java文件是和我的代码相关,还是仅来自依赖包?
解答
从截图里的文件路径(比如io.flutter.plugins开头的包名)来看,这些Java文件基本都是来自Flutter官方或第三方依赖包,不是你自己编写的业务代码:
- Flutter本身的引擎、基础网络相关插件里可能包含SSL配置相关代码,部分第三方依赖包也会自带SSL Pinning逻辑,用来保障自身请求的安全性;
- 如果你没有在Android原生代码目录(
android/app/src/main/java下的自定义包路径)中手动添加过SSL Pinning相关代码,那这些文件肯定来自依赖包; - 你可以查看项目的
pubspec.yaml依赖列表,排查是否有网络类插件(比如带证书配置的dio、flutter_secure_network这类)自带了SSL Pinning实现; - 也可以直接在你的Android项目源码目录中搜索这些文件名,要是搜不到,就能百分百确认它们来自依赖包。
内容的提问来源于stack exchange,提问作者nashihu
相关产品推荐
相关产品推荐

