首先,我不得不承认,我知道,接受所有的证书可以被视为无安全。 我们有“真正的”核证证书,但只有在我们的生活系统。 在我们的测试系统中的证书是自签名。 所以只要我们正在开发,我们要使用测试服务器,这迫使我种禁用证书。
我看到了很多toppics这里#2,所有在网上这都试图做这样做:接受SSL证书。 然而,这些答案都不似乎适用于我的问题,因为我不搞乱HTTPSUrlConnections
。
如果我做的请求的代码通常看起来像这样(注释,以便于clearification):
//creates an HTTP-Post with an URL
HttpPost post = createBaseHttpPost();
//loads the request Data inside the httpPost
post.setEntity(getHttpPostEntity());
//appends some Headers like user-agend or Request UUIDs
appendHeaders(post);
HttpClient client = new DefaultHttpClient();
//mResponse is a custom Object which is returned
//from the custom ResponseHandler(mResponseHandler)
mResponse = client.execute(post, mResponseHandler);
return mResponse;
我读,我应该注入我自己TrustManager
和X509HostnameVerivier
。 我创造了他们这样的:
private static final TrustManager[] TRUST_ALL_CERTS = new TrustManager[]{
new X509TrustManager() {
public X509Certificate[] getAcceptedIssuers() {
return new X509Certificate[]{};
}
public void checkServerTrusted(X509Certificate[] chain, String authType)
throws CertificateException {
}
public void checkClientTrusted(X509Certificate[] chain, String authType)
throws CertificateException {
}
}
};
private static X509HostnameVerifier ACCEPT_ALL_HOSTNAMES =
new X509HostnameVerifier() {
public void verify(String host, String[] cns, String[] subjectAlts)
throws SSLException {
}
public void verify(String host, X509Certificate cert) throws SSLException {
}
public void verify(String host, SSLSocket ssl) throws IOException {
}
public boolean verify(String host, SSLSession session) {
return true;
}
};
如果我注入HostnameVerifier
我的要求内像这样的(客户端DefaultHttpClient从上面)
SSLSocketFactory ssl = (SSLSocketFactory)client.getConnectionManager().getSchemeRegistry().getScheme("https").getSocketFactory();
ssl.setHostnameVerifier(ACCEPT_ALL_HOSTNAMES);
响应变为从“主机名**不匹配”到“错误的请求”。 我想我必须设置的TrustManager,但我毫无头绪在哪里设置我的要求里面,因为我没有使用任何地方提到HttpsUrlConnections我看着它。