iOS HTTPS自建证书验证

前言

公司项目由HTTP转为HTTPS,需要对网络请求进行自建证书验证。主要是AFNetWorkingSDWebImageWKWebView

HTTP与HTTPS

详情参考iOS开发-网络、Http与Https

AFNetWorking

详情参考AFNetworking之于https认证。之后的主要是使用AFNetWorking的方法进行验证。

  • 自建证书验证工具方法
static AFSecurityPolicy *securityPolicyShare = NULL;
@implementation HTTPSAuthenticationChallenge

+(AFSecurityPolicy *)customSecurityPolicy {
    // 保证证书验证初始化一次
    if (securityPolicyShare != NULL) {
        return securityPolicyShare;
    }

    // 加载证书
    NSString *crtBundlePath = [[NSBundle mainBundle] pathForResource:@"Res" ofType:@"bundle"];
    NSBundle *resBundle = [NSBundle bundleWithPath:crtBundlePath];
    NSSet<NSData *> *cerDataSet = [AFSecurityPolicy certificatesInBundle:resBundle];
    
    // AFSSLPinningModeCertificate使用证书验证模式
    securityPolicyShare = [AFSecurityPolicy policyWithPinningMode:AFSSLPinningModeCertificate withPinnedCertificates:cerDataSet];
    
    return securityPolicyShare;
    
}

+ (void)authenticationChallenge:(NSURLAuthenticationChallenge *)challenge completionHandler:(void (^)(NSURLSessionAuthChallengeDisposition, NSURLCredential * _Nullable))completionHandler {
    // 获取服务器证书信息
    SecTrustRef serverTrust = [[challenge protectionSpace] serverTrust];
    
    NSURLCredential *credential = nil;
    NSURLSessionAuthChallengeDisposition disposition = NSURLSessionAuthChallengePerformDefaultHandling;
    
    // 基于客户端的安全策略来决定是否信任该服务器,不信任的话,也就没必要响应验证
    if ([[HTTPSAuthenticationChallenge customSecurityPolicy] evaluateServerTrust:serverTrust forDomain:nil]) {
        
        // 创建挑战证书(注:挑战方式为UseCredential和PerformDefaultHandling都需要新建证书)
        credential = [NSURLCredential credentialForTrust:challenge.protectionSpace.serverTrust];
        
        // credential存在时使用证书验证
        // credential为nil时忽略证书,默认的处理方式
        disposition = credential == nil ?  NSURLSessionAuthChallengePerformDefaultHandling : NSURLSessionAuthChallengeUseCredential;
        
    } else {
        // 忽略证书,取消请求
        disposition = NSURLSessionAuthChallengeCancelAuthenticationChallenge;
    }
    
    
    if (completionHandler) {
        completionHandler(disposition,credential);
    }
}

@end

SDWebImage

  • 创建SDWebImageDownloader的分类,在分类中进行验证

SDWebImageDownloaderSDWebImageView下载图片的核心类,在分类中重写NSURLSession的代理方法didReceiveChallenge进行自建证书的验证

- (void)URLSession:(NSURLSession *)session didReceiveChallenge:(NSURLAuthenticationChallenge *)challenge

 completionHandler:(void (^)(NSURLSessionAuthChallengeDisposition disposition, NSURLCredential * _Nullable credential))completionHandler {
    
    [HTTPSAuthenticationChallenge authenticationChallenge:challenge completionHandler:completionHandler];
    
}

WKWebView

  • WKWebView的验证常规情况下在navigationDelegatedidReceiveAuthenticationChallenge中进行
- (void)webView:(WKWebView *)webView didReceiveAuthenticationChallenge:(NSURLAuthenticationChallenge *)challenge completionHandler:(void (^)(NSURLSessionAuthChallengeDisposition disposition, NSURLCredential * _Nullable credential))completionHandler{
   [HTTPSAuthenticationChallenge authenticationChallenge:challenge completionHandler:completionHandler];
}
  • 非常规情况,假如WKWebView展示html里有大量图片,并且用户点击图片时进行展示。

    1. 不考虑效率
      这种情况下可以在WKWebView加载完成后使用JS注入的方式获取html里图片的src,然后利用SDWebImage进行预下载。这样就会造成图片两次下载(网页加载时下载图片和用户点击展示图片时进行下载),浪费流量。但此方法可以让我们正常的在navigationDelegatedidReceiveAuthenticationChallenge中进行证书验证。
    - (void)imagesPrefetcher:(WKWebView *)webView {
      static  NSString * const jsGetImages =
      @"function getImages(){\
      var objs = document.getElementsByTagName(\"img\");\
      var imgScr = '';\
      for(var i=0;i<objs.length;i++){\
      imgScr = imgScr + objs[i].src + '+';\
      };\
      return imgScr;\
      };";
      
      [webView evaluateJavaScript:jsGetImages completionHandler:nil];
      [webView evaluateJavaScript:@"getImages()" completionHandler:^(id _Nullable result, NSError * _Nullable error) {
          
          NSArray *urlArray = [NSMutableArray arrayWithArray:[result componentsSeparatedByString:@"+"]];
          //urlResurlt 就是获取到得所有图片的url的拼接;mUrlArray就是所有Url的数组
          CGLog(@"Image--%@",urlArray);
          NSMutableArray<NSURL *> *tempURLs = [NSMutableArray array];
          for (NSString* urlStr in urlArray) {
              NSURL *url = [NSURL URLWithString:urlStr];
              if (url) {
                  [tempURLs addObject:url];
              }
          }
          [[SDWebImagePrefetcher sharedImagePrefetcher] prefetchURLs:tempURLs];
      }];
    }
    
    1. 考虑效率
      使用NSURLProtocol进行拦截html加载图片的请求,由自己来进行请求并缓存图片,这样可以避免在用点击时展示图片时再次请求,直接使用缓存图片进行展示就行了。虽然节省了流量,提高了效率,但是我们不能够navigationDelegatedidReceiveAuthenticationChallenge中进行证书验证了,这个代理方法不会走的,我们要考虑在NSURLProtocol中进行验证。
    /** WhiteList validation */
      @interface NSURLRequest (WhiteList)
      - (BOOL)isInWhiteList;
      - (BOOL)is4CGTNPictureResource;
      - (BOOL)is4CGTNResource;
      @end
    
      @implementation NSURLRequest (WhiteList)
    
      - (BOOL)isInWhiteList {
          // 手机端非CGTN的第三方不需要验证,也是属于白名单的
          BOOL isMobileRequest = [self.URL.host isEqualToString:@"events.appsflyer.com"]
          || [self.URL.host isEqualToString:@"ssl.google-analytics.com"];
          if (isMobileRequest) {
              return YES;
          }
          
          // webView
          NSArray<NSString *> *whiteListStr = [[NSUserDefaults standardUserDefaults] objectForKey:@"kWhiteList"];
          if (whiteListStr.count == 0) {
              return YES;
          }
          
          NSSet *whiteListSet = [NSSet setWithArray:whiteListStr];
          // requestURL --- scheme + host
          NSString *requestURL = [[self.URL.scheme stringByAppendingString:@"://"] stringByAppendingString:self.URL.host];
          
          BOOL isInList = [whiteListSet containsObject:requestURL];
          // 在白名单的使用系统默认处理
          // 不在白名单的进行拦截验证
          return isInList;
      }
    
      - (BOOL)is4CGTNResource {
          NSURLComponents *components = [[NSURLComponents alloc] initWithURL:self.URL resolvingAgainstBaseURL:YES];
          
          BOOL isCGTNResource = [components.host containsString:@"cgtn.com"];
          if (isCGTNResource) {
              return YES;
          }
          
          return NO;
      }
    
      - (BOOL)is4CGTNPictureResource {
          NSURLComponents *components = [[NSURLComponents alloc] initWithURL:self.URL resolvingAgainstBaseURL:YES];
          
          BOOL isCGTNResource = [components.host containsString:@"cgtn.com"];
          NSString *extensionName = self.URL.pathExtension;
          BOOL canHandle = [extensionName containsString:@"png"] || [extensionName containsString:@"jpg"] || [extensionName containsString:@"jpeg"] || [extensionName containsString:@"gif"];
          if (canHandle && isCGTNResource) {
              return YES;
          }
          
          return NO;
      }
    
      @end
    
    
      static NSString *const handledKey = @"com.cgtn.www";
    
      @interface CGTNURLProtocol ()<NSURLSessionDelegate>
      /** 用于图片链接交由SDWebImage 管理 */
      @property (strong, nonatomic) id<SDWebImageOperation> operation;
      /** 其他非图片任务交由 Cache 管理, task任务 */
      @property (strong, nonatomic) NSURLSessionDataTask *dataTask;
      /** 是否为图片链接 */
      @property (nonatomic) BOOL isPicture;
    
      @end
    
      @implementation CGTNURLProtocol
    
      + (BOOL)canInitWithRequest:(NSURLRequest *)request {
          if (!request.URL || [self propertyForKey:handledKey inRequest:request]) {
              return NO;
          }
    
          CGLog(@"canInitWithRequest----%@",request.URL);
          
          // 白名单中的链接不进行拦截. 默认外部处理
          // CGTN 的资源强制进行验证
          return !request.isInWhiteList || request.is4CGTNResource;
      }
    
      + (NSURLRequest *)canonicalRequestForRequest:(NSURLRequest *)request {
          return request;
      }
    
      + (BOOL)requestIsCacheEquivalent:(NSURLRequest *)a toRequest:(NSURLRequest *)b {
          return [super requestIsCacheEquivalent:a toRequest:b];
      }
    
      - (void)startLoading {
          [self.class setProperty:@(YES) forKey:handledKey inRequest:self.request.mutableCopy];
          
          // 拦截到的请求必须为 HTTPS
          if ([self.request.URL.scheme isEqualToString:@"http"]) {
              NSError *error = [NSError CGTNErrorWithCode:NSURLErrorAppTransportSecurityRequiresSecureConnection
                                              description:@"Deny HTTP request"];
              [self.client URLProtocol:self didFailWithError:error];
              return;
          }
          
          self.isPicture = self.request.is4CGTNPictureResource;
          
          if (self.isPicture) {
              __weak typeof(self) weakSelf = self;
              self.operation = [SDWebImageManager.sharedManager loadImageWithURL:self.request.URL
                                 options:SDWebImageRetryFailed progress:nil
                           completed:^(UIImage * _Nullable image, NSData * _Nullable data, NSError * _Nullable error, SDImageCacheType cacheType, BOOL finished, NSURL * _Nullable imageURL) {
                               if (error) {
                                   [weakSelf.client URLProtocol:weakSelf didFailWithError:error];
                                   return;
                               }
                               NSData *imageData = data;
                               if (!data && image) {
                                   imageData = image.sd_imageData;
                               }
                               if (!imageData) {
                                   [weakSelf.client URLProtocolDidFinishLoading:weakSelf];
                                   return;
                               }
                               
                               NSURLResponse *response = [[NSURLResponse alloc] initWithURL:imageURL
                                                                                   MIMEType:nil
                                                                      expectedContentLength:imageData.length
                                                                           textEncodingName:nil];
                               [weakSelf.client URLProtocol:self didReceiveResponse:response
                                         cacheStoragePolicy:NSURLCacheStorageAllowed];
                               [weakSelf.client URLProtocol:weakSelf didLoadData:imageData];
                               [weakSelf.client URLProtocolDidFinishLoading:weakSelf];
                           }];
              return;
          }
          
          // 非图片请求
          NSURLSessionConfiguration *config = NSURLSessionConfiguration.defaultSessionConfiguration;
          NSURLSession *session = [NSURLSession sessionWithConfiguration:config delegate:self delegateQueue:nil];
          self.dataTask = [session dataTaskWithRequest:self.request];
          
          [self.dataTask resume];
      }
    
      - (void)stopLoading {
          if (self.isPicture) {
              [self.operation cancel];
              return;
          }
    
          [self.dataTask cancel];
      }
    
      #pragma mark - NSURLSessionDelegate
      - (void)URLSession:(NSURLSession *)session task:(NSURLSessionTask *)task didCompleteWithError:(NSError *)error {
          if (error) {
              [self.client URLProtocol:self didFailWithError:error];
          } else {
              [self.client URLProtocolDidFinishLoading:self];
          }
      }
    
      - (void)URLSession:(NSURLSession *)session dataTask:(NSURLSessionDataTask *)dataTask didReceiveResponse:(NSURLResponse *)response completionHandler:(void (^)(NSURLSessionResponseDisposition))completionHandler {
          [self.client URLProtocol:self didReceiveResponse:response cacheStoragePolicy:NSURLCacheStorageNotAllowed];
          
          completionHandler(NSURLSessionResponseAllow);
      }
    
      - (void)URLSession:(NSURLSession *)session dataTask:(NSURLSessionDataTask *)dataTask didReceiveData:(NSData *)data {
          [self.client URLProtocol:self didLoadData:data];
      }
    
      - (void)URLSession:(NSURLSession *)session dataTask:(NSURLSessionDataTask *)dataTask willCacheResponse:(NSCachedURLResponse *)proposedResponse completionHandler:(void (^)(NSCachedURLResponse *cachedResponse))completionHandler
      {
          completionHandler(proposedResponse);
      }
    
      - (void)URLSession:(NSURLSession *)session didReceiveChallenge:(NSURLAuthenticationChallenge *)challenge completionHandler:(void (^)(NSURLSessionAuthChallengeDisposition, NSURLCredential * _Nullable))completionHandler {
          
          [HTTPSAuthenticationChallenge authenticationChallenge:challenge completionHandler:completionHandler];
      }
      @end
    
    
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 206,723评论 6 481
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 88,485评论 2 382
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 152,998评论 0 344
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 55,323评论 1 279
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 64,355评论 5 374
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,079评论 1 285
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,389评论 3 400
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,019评论 0 259
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 43,519评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,971评论 2 325
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,100评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,738评论 4 324
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,293评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,289评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,517评论 1 262
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,547评论 2 354
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,834评论 2 345