夜雨聆风学习资料网

ARTICLE · 1075315

iOS App Attest 怎么用:从密钥认证到服务

iOS App Attest 怎么用:从密钥认证到服务

iOS App Attest 怎么用:从密钥认证到服务

前几天我核 MarkZen 的 iOS 启动入口,顺手查了 App Attest。这东西不是给所有云端同步加锁的。

它专门防一种事:别人偷走 JWT 登录凭证,拿去写脚本刷你付费接口。HTTPS 和 JWT 都拦不住,把固定密钥塞进客户端也不靠谱——安装包一拆就露馅。

App Attest 的解法很直接:设备自己生成密钥,Apple 给这个密钥背书。服务端先验一次 Apple 的认证,把公钥存下来;以后每次请求,客户端用私钥签名,服务端拿公钥验签。私钥谁都拿不到,旧证明也重放不了。

但真正的安全边界全在服务端。客户端说“验证成功”毫无意义,受攻击的客户端能随便改判断。服务端必须亲自验证书链、App ID、一次性 challenge 和递增计数器。少一步,就等于没接。

所以接入前先问一句:我有没有需要保护的自有 API?MarkZen 靠 iCloud 同步,没有自建验证点,就没必要硬上。真要接,就把校验放在调用付费模型之前,再配好降级策略。

原文iOS App Attest 怎么用:从密钥认证到服务端校验
作者提示: 个人观点,仅供参考
上海,21分钟前,

相关学习资料