苹果“篡改”cURL行为引起开发者不满 实际弱化了安全性

苹果“篡改”cURL行为引起开发者不满 实际弱化了安全性 大概情况是这样的:cURL 允许开发者使用参数 cacert 来指定一组 CA 证书,如果 TLS 服务器无法对这组证书进行验证时,那么应该失败并返回错误。这种特殊行为早在 2000 年 12 月就已经添加到了 cURL 中,这让开发者可以只对特定的 CA 证书进行信任,而不是信任所有有效的 CA 证书,比如防止某些 CA 因为审核不严导致签发错误证书进行劫持。在 macOS 中,开发者仍然可以使用这个参数,但苹果的处理方法是检查系统的 CA 存储库,也就是直接验证苹果在 macOS 中指定的那组 CA 证书,而不是开发者指定的一组 CA 证书。因此当开发者使用一组进行编辑的特定 CA 证书时,正常情况下不包含在这组 CA 证书中的证书那应该失败,但如果这个 / 这些证书位于 macOS 存储库中,那么 cURL 不会返回失败。所以这实际上是一个安全缺陷。针对此问题丹尼尔在 2023 年 12 月 29 日向苹果安全团队报告,这不是一个大问题,但确实是个问题。直到 2024 年 3 月 8 日苹果才回复邮件:Apple 版本的 OpenSSL (LibreSSL) 有意使用内置系统信任存储作为默认信任源,由于可以使用内置系统存储成功验证服务器证书,因此我们认为不需要在我们的平台中解决。对于这个说法丹尼尔并不同意,因为实际上这篡改了 cURL,这个未记录的功能使得 macOS 用户使用 cURL 时,CA 验证完全不可靠并且与 cURL 的文档不符,这是苹果在欺骗用户。问题是这并不是 cURL 的问题,因此丹尼尔无法发布 CVE 或任何内容,于是现在问题陷入了僵局。 ... PC版: 手机版:

相关推荐

封面图片

苹果推出免费版的开发者账号 注册即可下载更新iOS 17等开发者测试版

苹果推出免费版的开发者账号 注册即可下载更新iOS 17等开发者测试版 苹果官网已经公布了:任何用户都可以注册免费版的开发者账号,与收费版开发者账号相比,免费版在权限方面有些欠缺,但诸如升级 iOS 17、iPadOS 17、macOS 14 等开发者版本是没问题的。 有兴趣在 iPhone、iPad、Mac 等上面使用开发者版本的用户,去商店搜索安装 Apple Developer 然后登录同意协议就行。 来自:雷锋 频道:@kejiqu 群组:@kejiquchat 投稿:@kejiqubot

封面图片

代售续苹果开发者账号【彼岸】

!!!! 企业签名TF签名 超级签名 ssl证书 IP证书 H5网站 转APP 封装打包 分发签名 不需要跳转 出白包 网站解封 (∇) 苹果个人开发者ID续费 代办 苹果公司开发者ID续费 代办 企业开发者ID续费 代办 请联系客服

封面图片

售全球苹果开发者账号(代注册续费)

@ios121 企业签名TF签名 超级签名 ssl证书 IP证书 H5网站 转APP 封装打包 分发签名 不需要跳转 出白包 网站解封 (∇) 苹果个人开发者ID续费 代办 苹果公司开发者ID续费 代办 企业开发者ID续费 代办 客服 @ios121

封面图片

苹果公司上线开发者专属YouTube账户 用于分享WWDC 2024视频

苹果公司上线开发者专属YouTube账户 用于分享WWDC 2024视频 视频按主题编排成播放列表,便于查找App Store、Swift、空间计算、Safari 等方面的内容。在 WWDC 2024 的公告中,苹果表示开发者可以在整个一周内在 YouTube 上体验 WWDC24,并提到了新的 YouTube 频道。苹果还计划在开发者网站和苹果开发者应用上分享内容。上传到 YouTube 的视频将包括苹果就最新软件更新举行的所有不同视频会议。WWDC 2024 将于 6 月 10 日星期一拉开帷幕,我们期待看到iOS 18、iPadOS 18、macOS 15 等。 ... PC版: 手机版:

封面图片

苹果 iOS / iPadOS 18 开发者预览版 Beta 发布,依然支持 iPhone XR / XS / XS Max

苹果 iOS / iPadOS 18 开发者预览版 Beta 发布,依然支持 iPhone XR / XS / XS Max 全新 iPhone 镜像功能,苹果 macOS 15 Sequoia 开发者预览版 Beta 发布 苹果 watchOS 11 开发者预览版 Beta 发布 苹果 visionOS 1.2 全新登场:增强设备管理、Persona 改进发型和妆容 苹果 visionOS 2 开发者预览版 Beta 发布

封面图片

欧盟介入调查苹果关闭Epic开发者账户的决定

欧盟介入调查苹果关闭Epic开发者账户的决定 欧盟委员会补充说,它还在评估苹果公司的行为是否可能违反了欧盟的其他法律。苹果公司周三宣布在全球范围内终止瑞典 Epic Games 公司的开发者账户,理由是该游戏开发商经常采取不值得信赖的行为。苹果公司称,法院此前已授权苹果公司终止 Epic 旗下任何子公司因违反合同而开设的账户。此举挫败了 Epic在欧盟 iOS 上推出 Epic Games Store并将其《堡垒之夜》游戏重新带回 iPhone 的计划,Epic 声称这符合欧盟允许在 iOS 上推出替代应用市场的新规定。从 iOS 17.4 开始,苹果允许在欧盟的 iPhone 上使用替代应用市场,这也是苹果遵守 DMA 规定的一部分。Epic 认为,苹果终止账户的做法违反了 DMA 规定,严重限制了 iOS 设备上的竞争。Epic 谴责苹果公司的决定违反了竞争原则,认为这是苹果公司不愿意在其平台上允许合法竞争的最新证据。该公司声称,苹果的行动是企图消灭 App Store 的一个主要潜在竞争对手。2020 年,苹果公司因《堡垒之夜》绕过其支付系统规则而将其从 App Store 下架,由此引发了一场广泛的法律冲突。随后Epic 在美国和澳大利亚提起诉讼,指控苹果的反竞争行为。相关文章:苹果公司根据开发者反馈调整新的欧盟应用商店商业条款Spotify即将对苹果公司的最新应用商店政策进行测试Spotify称互联网公平开放的信念被苹果破坏 欧盟罚款是应该的苹果再次关闭Epic Games的欧盟区域开发者账户 称其"威胁iOS生态系统"苹果公司公开解释为何再次终止Epic的开发者账户 ... PC版: 手机版:

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人