从一个bug讲起。
最近遇到了这个bug。
有博客是这样建议的
我兴奋地试了下。
发现没有用。。。。
pre-user project Setting是个什么意思。和provision profile有什么关系。
我确认我的provision profile是正确的。苹果怎么校验的profile就判定证书错误。
解释三个概念 Certificates & Identifiers & Provisioning Profiles
签名算法
椭圆曲线公共密钥:
签名算法:带 SHA-256 的 ECDSA 签名;公共密钥算法:椭圆曲线公共密钥;参数为[椭圆曲线 secp256r1]
签名算法:带 SHA-384 的 ECDSA 签名;公共密钥算法:椭圆曲线公共密钥;参数为[椭圆曲线 secp384r1]
Certificates
如果是别人电脑生成的签名证书,就会给你一个p12让你来安装可信任的私钥。
iOS 以及 Mac OS X 系统(在安装 Xcode 时)将自动安装 AppleWWDRCA.cer 这个中间证书(Intermediate Certificates),它实际上就是 iOS(开发)证书的证书,即开发根证书。
AppleWWDRCA.cer 是由苹果公司一级认证中心 Apple Certification Authority(Apple Root CA)给下属的二级证书机构 Apple Worldwide Developer Relations Certification Authority 颁发的证书。而苹果根证书则是被默认预装**到 macOS 系统中的,在 Keychain Access 系统根证书中可以找到 Apple Root CA 为自己颁发的根证书。
Apple Root CA 之于 Apple Certification Authority 好比户籍证之于身份证;AppleWWDRCA.cer 之于 iOS(开发)证书则好比身份证之于驾驶证。
申请证书 (CSR:Certificate Signing Request)
Keychain Access|Keys 中将新增一对非对称密钥对 Public/Private Key Pair(This signing identity consists of a public-private key pair that Apple issues)。同时,keychain 将生成一个包含开发者身份信息和公钥的CSR(Certificate Signing Request)文件——CertificateSigningRequest.certSigningRequest。
在 Apple 开发网站上传包含公钥的 CSR 文件作为换取证书的凭证(Upload CSR file to generate your certificate)
从 Apple Member Center 网站下载证书到 Mac 上双击即可安装(当然也可在 Xcode 中添加开发账号自动同步证书和[生成]配置文件)。
AppleWWDRCA(Apple Worldwide Developer Relations Certification Authority),利用AppleWWDRCA 证书公钥对该开发证书数字签名进行解密和校验。校验成功会标记此证书有效
在 Keychain Access 的 Login | My Certificates 可查看到安装成功的证书。
在 Keychain Access 的 Login | Keys 中展开创建 CSR 时生成的 Key Pair 中的私钥前面的箭头,可以查看到包含其对应公钥的证书(Your requested certificate will be the public half of the key pair.);在 Keychain Access|Certificates 中展开安装的证书(ios_development.cer)前面的箭头,可以看到其对应的私钥。
Code Signing
每个证书(其实是公钥)对应 Key Pair 中的私钥会被用来对内容(executable code,resources such as images and nib files aren’t signed)进行数字签名(CodeSign)——使用哈希算法生成内容摘要(digest)。
Xcode 使用指定证书配套的私钥进行签名时需要授权,选择【始终允许】后,以后使用该私钥进行签名便不会再弹出授权确认窗口。
导出P12
Keychain Access 导出 PKCS12 文件(*.p12)
在 Keychain Access|Certificates 中选中欲导出的 certificate 或其下 private key,右键 Export 或者通过菜单 File|Export Items 导出 ****Certificates.****p12****——PKCS12 file holds the ****private key**** and ****certificate****。
其他 Mac 机器上双击 Certificates.p12(如有密码需输入密码)即可安装该共享证书。有了共享证书之后,在开发者网站上将欲调试的 iOS 设备注册到该开发者账号名下,并下载对应证书授权了 iOS 调试设备的 Provisioning Profile 文件,方可在 iOS 真机设备上开发调试。
真机运行
过程Xcode 中配置的 Code Signing Identity(entitlements、certificate)必须与 Provisioning Profile 匹配,并且配置的 Certificate 必须在本机 Keychain Access 中存在对应 Public/Private Key Pair,否则编译会报错。
Xcode 所在的 Mac 设备(系统)使用 CA 证书(WWDRCA.cer)来判断 Code Signing Identity 中 Certificate 的合法性:
若用 WWDRCA 公钥能成功解密出证书并得到公钥(Public Key)和内容摘要(Signature),证明此证书确乃 AppleWWDRCA 颁布,即证书来源可信;
再对证书本身使用哈希算法计算摘要,若与上一步得到的摘要一致,则证明此证书未被篡改过,即证书完整。Code Signing
每个证书(其实是公钥)对应 Key Pair 中的私钥会被用来对内容(executable code,resources such as images and nib files aren’t signed)进行数字签名(CodeSign)——使用哈希算法生成内容摘要(digest)。
Xcode 使用指定证书配套的私钥进行签名时需要授权,选择【始终允许】后,以后使用该私钥进行签名便不会再弹出授权确认窗口。
第二步,iOS/Mac 真机上的 ios_development.cer 被 AppleWWDRCA.cer 中的 public key 解密校验合法后,获取每个开发证书中可信任的公钥对 App 的可靠性和完整性进行校验。
iOS/Mac 设备(系统)使用 App Provisioning Profile(Code Signing Identity)中的开发证书****来判断App的合法性:
若用证书公钥能成功解密出 App(executable bundle)的内容摘要(_CodeSignature),证明此 App 确乃认证开发者发布,即来源可信;
再对 App(executable bundle)本身使用哈希算法计算摘要,若与上一步得到的摘要一致,则证明此 App 未被篡改过,即内容完整。
基于 Provisioning Profile 校验了 CodeSign 的一致性;
基于 Certificate 校验 App 的可靠性和完整性;
参考 https://www.cnblogs.com/sunylat/p/9936145.html
https://stackoverflow.com/questions/52424462/xcode-10-a-valid-provisioning-profile-for-this-executable-was-not-found
[https://www.jianshu.com/p/9758d9a90047]