You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Android网络安全配置:限制可信CA集与证书固定有何区别?

Android应用中限制可信CA与证书固定的差异解析

在Android应用里,降低信任公CA的风险有两种核心方式:限制可信证书集、实施证书固定,这两种方案都可以通过network_security_config文件来实现。

两种机制的核心差异

  • 限制可信CA集:是缩小设备默认信任的CA范围,只允许你指定的CA机构颁发的证书通过验证。本质是信任特定CA的所有合法证书,属于相对宽泛的信任约束,只要是该CA合规签发的证书,都能被你的应用信任。
  • 证书固定:是直接绑定服务端使用的具体证书(或其公钥),只有与你预先配置的固定项完全匹配的证书/公钥,才能通过应用的证书验证。这是更精准的信任锁定,只信任你指定的那一个(或几个)证书/公钥。

关于你的理解纠正

你之前的假设存在偏差:

  • 限制可信CA集不属于证书固定,前者是基于CA机构的信任约束,后者是基于具体证书/公钥的信任锁定,两者层级完全不同;
  • 用哈希进行固定确实属于公钥固定——因为哈希值通常是对公钥计算生成的,公钥比证书本身更稳定,就算证书过期更换,只要服务端不换公钥,固定配置就不需要更新。

你可以根据证书固定和公钥固定的优缺点来选择合适的方案,另外也可以参考OWASP关于证书固定的相关指南。

内容的提问来源于stack exchange,提问作者f_t

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.11 18:01:27