You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于iOS及Safari是否会不信任Symantec CA证书的技术问询

关于Symantec CA证书在iOS/Safari及应用中的信任问题解答

我来梳理下你关心的几个核心问题,结合苹果的公开政策和实际开发经验给你参考:

1. iOS/Safari是否会在未来不信任Symantec CA签发的证书?

其实苹果早在2019年就完成了对旧Symantec根证书的不信任处理:从iOS 12.1、macOS Mojave 10.14.1及之后的系统版本开始,已经不再信任由Symantec旧根(包括你提到的1-3级证书对应的根)签发的任何证书——不管是之前已签发的还是之后新申请的。而如果是Symantec后来转交给DigiCert管理的新根签发的证书,iOS/Safari是正常信任的。所以不存在“未来某个时间点”再不信任的情况,针对旧Symantec CA的不信任已经生效,现在只有旧版本iOS(12.0及以下)还信任这些证书。

2. 是否存在类似Chrome的9/28整改截止期限?

苹果的处理节奏和Chrome不同,它的关键时间点是:

  • 2019年1月1日:不再接受Symantec旧根签发的新证书;
  • 2019年10月1日:iOS 12.1+、macOS 10.14.1+彻底不信任旧Symantec根签发的所有证书。
    没有后续分阶段的截止期限,目前的状态就是旧系统(iOS12.0及以下)仍信任,新系统已经完全不认可旧Symantec证书。

3. iOS 11仍信任Symantec 1-3级证书,是否意味着至少到iOS 12都可正常使用?

这个说法不准确。iOS 12分为多个子版本,**只有iOS 12.0及更低版本(包括iOS11)**还信任旧Symantec的1-3级证书;从iOS 12.1开始,苹果就已经把这些证书加入了不信任列表,所以iOS 12.1及以上的系统是无法正常使用旧Symantec证书的。

4. 应用已配置证书固定,无法直接更换服务器证书怎么办?

这确实是个棘手的问题——如果已发布的应用只固定了旧Symantec证书,直接更换服务器证书的话,这些旧应用的网络请求会直接失败,导致崩溃。给你几个可行的思路:

  • 继续使用旧证书直到旧应用用户量可忽略:如果你的用户群体中iOS12.1+的占比已经很高,而旧版本应用的用户很少,可以等这些用户自然更新后再更换证书;
  • 双证书部署过渡:如果服务器支持,可以同时部署旧Symantec证书和新的信任证书(比如DigiCert签发的),然后在新版本应用中添加新证书的固定配置,等大部分用户更新到新版本后,再移除旧证书;
  • 引导用户更新应用:通过推送通知、应用内弹窗等方式,提醒使用旧版本应用的用户尽快更新,避免后续无法使用;
  • 利用热更新机制:如果你的应用有热更新能力(比如通过动态配置文件),可以远程更新证书固定的列表,添加新证书的指纹,这样不用重新发布应用就能完成过渡。

内容的提问来源于stack exchange,提问作者Jay Whitsitt

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.29 06:50:37