好的,这是我需要做的:
我的应用程序是用 C# (.NET Framework 4.5) 编写的,需要通过 HTTPS 与我们的服务器通信。我们的服务器使用我们自己的 Root-CA 颁发的 TLS/SSL 证书。该 Root-CA 虽然完全受我的应用程序信任,但未安装在系统的“受信任的根”证书库中。因此,如果没有进一步的工作,C# 将拒绝联系服务器,因为无法验证服务器的证书 - 正如预期的那样。注意:我们不能使用系统中已经安装的 Root-CA。
我该怎么做才能让我的应用程序(安全地)联系我们的服务器?我知道 C# 提供了将我们的 Root-CA 证书作为“受信任的根”安装到系统证书库中的类。这不是我们想要做的!那是因为 (a) 它向用户显示了一个令人震惊的(并且技术性太强的)警告,并且因为 (b) 它也会影响其他应用程序 - 我们不会这样做不想也不需要。
所以我需要的是告诉 C#/.NET 使用“自定义”(即 特定于应用程序)的证书集 - 而不是系统范围的证书存储 - 来验证服务器证书链。整个证书链仍然需要正确验证(包括吊销列表!)。只有我们的根 CA 需要被接受为我的应用程序的“可信”根。
执行此操作的最佳方法是什么?
任何帮助将不胜感激。提前致谢!
顺便说一句:我发现我可以使用 ServicePointManager.ServerCertificateValidationCallback 来安装我自己的证书验证功能。这确实有效。但这种方法并不好,因为现在我需要在我自己的代码中手动整个证书验证。但是,我不想要重新实现整个证书验证过程(例如下载和检查 CRL 等),该过程已经在 .NET Framework 中实现(和测试)。这就像重新发明轮子,永远无法像已经存在的 .NET 实现那样进行彻底的测试。
最佳答案
RemoteCertificateValidationCallback 委托(delegate)是解决问题的正确方法。但是,我会在委托(delegate)中使用不同于 Olivier 建议的行为。这就是为什么:执行了太多不相关的检查而没有执行相关的检查。
那么,详细看问题:
首先,我们将考虑当您的服务使用从商业 CA 购买的合法证书时的场景(现在可能不是这种情况,但将来可能是这种情况)。这意味着如果 sslPolicyErrors 参数有 None 标志,立即返回 True,证书有效并且没有明显的理由拒绝它。仅当以下声明不严格时才需要此步骤:
Only our Root-CA needs to be accepted as a "trusted" root for my application.
否则,忽略第一步。
让我们假设,该服务仍然使用来自私有(private)和不受信任的 CA 的证书。在这种情况下,我们必须处理与证书链无关且仅特定于 SSL session 的错误。因此,当调用 RemoteCertificateValidationCallback 委托(delegate)时,我们应确保 RemoteCertificateNameMismatch 和 RemoteCertificateNotAvailable 标志不会出现在 sslPolicyErrors 参数。如果出现其中任何一个,我们将拒绝连接而不进行额外检查。
让我们假设没有出现这些标志。此时我们正确地处理了特定于 SSL 的错误,只有证书链可能有问题。
如果我们做到这一点,我们可以声明 sslPolicyErrors 参数包含 RemoteCertificateChainErrors 标志。这可能意味着一切,我们必须进行额外的检查。您的根 CA 证书是一个常量。这意味着我们可以检查 chain 参数中的根证书并将其与我们的常量(例如根 CA 证书的指纹)进行比较。如果比较失败,我们会立即拒绝该证书,因为它不是您的并且没有明显的理由信任由未知 CA 颁发的证书并且可能存在其他链问题。
如果比较成功,那么我们就到了必须谨慎妥善处理的情况。我们必须执行证书链引擎的另一个实例并指示它收集任何链问题,仅 UntrustedRoot 错误除外。这意味着如果 SSL 证书有其他问题(例如 RevocationOffline、有效性、策略错误),我们将知道并拒绝该证书。
下面的代码是上面许多词的编程实现:
using System;
using System.Net;
using System.Net.Security;
using System.Security.Cryptography.X509Certificates;
namespace MyNamespace {
class MyClass {
Boolean ServerCertificateValidationCallback(Object sender, X509Certificate certificate, X509Chain chain, SslPolicyErrors sslPolicyErrors) {
String rootCAThumbprint = ""; // write your code to get your CA's thumbprint
// remove this line if commercial CAs are not allowed to issue certificate for your service.
if ((sslPolicyErrors & (SslPolicyErrors.None)) > 0) { return true; }
if (
(sslPolicyErrors & (SslPolicyErrors.RemoteCertificateNameMismatch)) > 0 ||
(sslPolicyErrors & (SslPolicyErrors.RemoteCertificateNotAvailable)) > 0
) { return false; }
// get last chain element that should contain root CA certificate
// but this may not be the case in partial chains
X509Certificate2 projectedRootCert = chain.ChainElements[chain.ChainElements.Count - 1].Certificate;
if (projectedRootCert.Thumbprint != rootCAThumbprint) {
return false;
}
// execute certificate chaining engine and ignore only "UntrustedRoot" error
X509Chain customChain = new X509Chain {
ChainPolicy = {
VerificationFlags = X509VerificationFlags.AllowUnknownCertificateAuthority
}
};
Boolean retValue = customChain.Build(chain.ChainElements[0].Certificate);
// RELEASE unmanaged resources behind X509Chain class.
customChain.Reset();
return retValue;
}
}
}
此方法(命名委托(delegate))可以附加到 ServicePointManager.ServerCertificateValidationCallback。代码可能会被压缩(例如,在一个 IF 语句中组合多个 IF),我使用冗长的版本来反射(reflect)文本逻辑。
关于C#/.NET - 如何在我的应用程序中允许 HTTPS 的 "custom"Root-CA(仅)?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/33627593/
我正在学习如何使用Nokogiri,根据这段代码我遇到了一些问题:require'rubygems'require'mechanize'post_agent=WWW::Mechanize.newpost_page=post_agent.get('http://www.vbulletin.org/forum/showthread.php?t=230708')puts"\nabsolutepathwithtbodygivesnil"putspost_page.parser.xpath('/html/body/div/div/div/div/div/table/tbody/tr/td/div
总的来说,我对ruby还比较陌生,我正在为我正在创建的对象编写一些rspec测试用例。许多测试用例都非常基础,我只是想确保正确填充和返回值。我想知道是否有办法使用循环结构来执行此操作。不必为我要测试的每个方法都设置一个assertEquals。例如:describeitem,"TestingtheItem"doit"willhaveanullvaluetostart"doitem=Item.new#HereIcoulddotheitem.name.shouldbe_nil#thenIcoulddoitem.category.shouldbe_nilendend但我想要一些方法来使用
出于纯粹的兴趣,我很好奇如何按顺序创建PI,而不是在过程结果之后生成数字,而是让数字在过程本身生成时显示。如果是这种情况,那么数字可以自行产生,我可以对以前看到的数字实现垃圾收集,从而创建一个无限系列。结果只是在Pi系列之后每秒生成一个数字。这是我通过互联网筛选的结果:这是流行的计算机友好算法,类机器算法:defarccot(x,unity)xpow=unity/xn=1sign=1sum=0loopdoterm=xpow/nbreakifterm==0sum+=sign*(xpow/n)xpow/=x*xn+=2sign=-signendsumenddefcalc_pi(digits
作为我的Rails应用程序的一部分,我编写了一个小导入程序,它从我们的LDAP系统中吸取数据并将其塞入一个用户表中。不幸的是,与LDAP相关的代码在遍历我们的32K用户时泄漏了大量内存,我一直无法弄清楚如何解决这个问题。这个问题似乎在某种程度上与LDAP库有关,因为当我删除对LDAP内容的调用时,内存使用情况会很好地稳定下来。此外,不断增加的对象是Net::BER::BerIdentifiedString和Net::BER::BerIdentifiedArray,它们都是LDAP库的一部分。当我运行导入时,内存使用量最终达到超过1GB的峰值。如果问题存在,我需要找到一些方法来更正我的代
关闭。这个问题是opinion-based.它目前不接受答案。想要改进这个问题?更新问题,以便editingthispost可以用事实和引用来回答它.关闭4年前。Improvethisquestion我想在固定时间创建一系列低音和高音调的哔哔声。例如:在150毫秒时发出高音调的蜂鸣声在151毫秒时发出低音调的蜂鸣声200毫秒时发出低音调的蜂鸣声250毫秒的高音调蜂鸣声有没有办法在Ruby或Python中做到这一点?我真的不在乎输出编码是什么(.wav、.mp3、.ogg等等),但我确实想创建一个输出文件。
我正在尝试测试是否存在表单。我是Rails新手。我的new.html.erb_spec.rb文件的内容是:require'spec_helper'describe"messages/new.html.erb"doit"shouldrendertheform"dorender'/messages/new.html.erb'reponse.shouldhave_form_putting_to(@message)with_submit_buttonendendView本身,new.html.erb,有代码:当我运行rspec时,它失败了:1)messages/new.html.erbshou
我在从html页面生成PDF时遇到问题。我正在使用PDFkit。在安装它的过程中,我注意到我需要wkhtmltopdf。所以我也安装了它。我做了PDFkit的文档所说的一切......现在我在尝试加载PDF时遇到了这个错误。这里是错误:commandfailed:"/usr/local/bin/wkhtmltopdf""--margin-right""0.75in""--page-size""Letter""--margin-top""0.75in""--margin-bottom""0.75in""--encoding""UTF-8""--margin-left""0.75in""-
给定这段代码defcreate@upgrades=User.update_all(["role=?","upgraded"],:id=>params[:upgrade])redirect_toadmin_upgrades_path,:notice=>"Successfullyupgradeduser."end我如何在该操作中实际验证它们是否已保存或未重定向到适当的页面和消息? 最佳答案 在Rails3中,update_all不返回任何有意义的信息,除了已更新的记录数(这可能取决于您的DBMS是否返回该信息)。http://ar.ru
我在我的项目目录中完成了compasscreate.和compassinitrails。几个问题:我已将我的.sass文件放在public/stylesheets中。这是放置它们的正确位置吗?当我运行compasswatch时,它不会自动编译这些.sass文件。我必须手动指定文件:compasswatchpublic/stylesheets/myfile.sass等。如何让它自动运行?文件ie.css、print.css和screen.css已放在stylesheets/compiled。如何在编译后不让它们重新出现的情况下删除它们?我自己编译的.sass文件编译成compiled/t
我正在寻找执行以下操作的正确语法(在Perl、Shell或Ruby中):#variabletoaccessthedatalinesappendedasafileEND_OF_SCRIPT_MARKERrawdatastartshereanditcontinues. 最佳答案 Perl用__DATA__做这个:#!/usr/bin/perlusestrict;usewarnings;while(){print;}__DATA__Texttoprintgoeshere 关于ruby-如何将脚