关于各大媒体指出2017年1月1日起苹果将强制启用ATS、强制HTTPS协议的新闻层出不穷,也让开发者们开始恐慌。网上的解决方法也是眼花缭乱的,笔者没有发现一个比较全面的解决方案,也是够了。
首先,肯定是不要慌,虽然苹果在全球开发者大会(WWDC)上宣布称,公司希望官方应用商店中的所有iOS APP都使用安全的HTTPS链接与服务器进行通信。不过,苹果官方也只是谈到这个问题并给出建议性方向,关于会不会导致已经上架的APP下架或无法正常运行,你就不用担心了,官方并未正式通知,请参考官方新闻:Apple-News and Updates。(补充:苹果官方已经宣布推迟强制使用ATS,以便有大家更多的时间进行准备更改:Apple-Supporting App Transport Security)。
其次,虽然苹果官方并没有给出明确的通知,但是苹果WWDC上的表态,可以明确告诉你,关于之前的直接在项目中禁用ATS方式(App Transport Security Settings->Allow Arbitrary Loads设置为YES)已经过去了,官方已经指出,不管你怎么设置Allow Arbitrary Loads,苹果都将默认将其设置为NO,也就是一定要启用ATS。所以趁还有一点点时间,赶快改过来,不要设置Allow Arbitrary Loads,或者将其设置为NO。
那么问题来了,启用ATS,也就意味着:
1. 之前的HTTP请求无法使用了,想办法仍然支持HTTP协议,并且不影响APP上架。
2. 必须要支持HTTPS协议-使用证书。证书也包括自签证书和公信机构颁发的证书,也就对应着两种解决方案。
一、如果没有证书,如何紧急应对审核?
如果没有证书,那么就要熟悉苹果此次的官方意图,就是所有APP必须启用ATS,但是如果你或贵公司还是由于各种原因不愿意使用HTTPS协议,那么通过认真诚恳的态度,并且提交审核的时候说明你的理由,还是可以通过苹果审核的,那就是在Xcode->info.plist文件中添加必要的设置,让只支持HTTP的域名允许通过不安全的HTTP连接。废话不多说,直接看图:
Exception Domains就是你要告知苹果的特殊域名,在这里,你就可以添加只支持HTTP的域名,并且一定要设置允许HTTP协议的属性NSExceptionAllowInsecureHTTPLoads为YES。包括Web域名,也是同样的设置,如果没有特殊需求,暂时不用考虑其它各种属性的设置。以下是苹果官方说明:Apple-NSAppTransportSecurity
当然,这种方法,一定要在提交审核的时候说明理由,要不然无法通过审核。
二、如果只有有自签证书,如何支持HTTPS?
关于使用自签证书的APP能不能通过审核,个人认为有很大风险无法通过审核,因为苹果要求支持ATSDE 证书必须是来着证书颁发机构颁发的证书或者是可信的根证书。官方解释如下:
恕我翻译水平不够精确,造成无法判断自签证书是否可信,不够网友倒是提供了使自签证书变为可信的方法,但是能不能通过审核还有待考核。但是这个方法经过测试,确实可以支持HTTPS协议。但是在请求中如何实现呢?笔者使用的请求库是AFNetworking3.x,因此先说明一下它的使用,其实AFNetworking从HTTP->HTTPS的转换也比较简单,在原来的基础上添加部分代码即可,系统的请求方法也是同样的原理,大家可以自己想或者Google。
因为AFNetworking3.x已经对证书验证有了最新的验证方法,所以你大可以不用过于操心,也可以查看其源代码原理,都在文件AFSecurityPolicy.m里,在这里我就不贴出源码各种装逼分析了。开发者在使用AFNetworking初始化AFHTTPSessionManager时,对其属性securityPolicy进行相应的设置即可:
AFHTTPSessionManager *networkManager= [[AFHTTPSessionManager manager] init]; …… // 2.设置校验证书模式 (使用自签证书,需要支持ATS,Allow Arbitrary Loads使用默认设置NO, 需要本地校验,否则请求失败) NSString *cerPath = [[NSBundle mainBundle] pathForResource:@"你导入本地的证书名称" ofType:@"cer"]; NSData *cerData = [NSData dataWithContentsOfFile:cerPath]; if (cerData) { AFSecurityPolicy *securityPolicy = [AFSecurityPolicy policyWithPinningMode:AFSSLPinningModeCertificate]; securityPolicy.allowInvalidCertificates = YES;// 客户端是否信任非法证书 securityPolicy.validatesDomainName = NO;// 是否在证书域字段中验证域名 securityPolicy.pinnedCertificates = [NSSet setWithObject:cerData]; networkManager.securityPolicy = securityPolicy; }
你在设置pinnedCertificates的时候是不是跟你百度到的很多关于这块的代码都不一样?那是因为很多都是AFNetworking2.x的版本,不知道为什么在网上那么流行。需要你注意的有以下几点:
1. 证书必须是xxx.cer格式,不会转格式的自行Google。并且要拖入项目的bundle里面,要不然读取不到。
2. 如果读取到证书数据在执行后面代码,要不然设置pinnedCertificates的时候会奔溃。
3. 发布APP的话,尽量不要设置securityPolicy.allowInvalidCertificates = YES;不要问为什么,这是允许无效证书,只是调试测试的时候使用,很可能无法通过审核。AFNetworking官方有注明:
如果你的请求没用AFNetworking而是使用系统方法或者ASIHttpRequest之类的,请自行Google。
三、如果你有公信机构颁发的证书?
不管你的公司是从哪里买的或者是使用哪里的限时免费版,只要符合苹果官方的证书要求,具体要求依然参考:Apple-NSAppTransportSecurity。你都是幸运的,恭喜你,什么都不要设置,你只需要启用项目的ATS,然后使用AFNetworking的时候不要设置securityPolicy就行。这样你就可以尽情的访问你的HTTPS请求了,当然了,如果此时你还想添加其它只支持HTTP的请求,按前面Exception Domains的设置即可。
补充一点,如果你想验证你的项目的域名是否符合ATS标准,可以直接通过以下苹果官方给出的命令进行诊断(URL改成你的域名):
/usr/bin/nscurl --ats-diagnostics [--verbose] URL
好了,写的有点乱,不够详细,有些细节可能有误,但是绝对可以给你正确的方向,有什么问题还请多多讨论,欢迎留言。