2022-03-04

証明書のピン留めってやべーよな

うちの会社アプリ通信の一部にはピン留めされた証明書が使われている。

と言ってもサードサービスとの通信でだ。そのサービスSDKアプリに仕込んで、ユーザー挙動を逐一そのサービスに送って後で解析するのだ。

そしてそのサービスセキュリティ理由にこの技術を使っている。

これにより中間者攻撃ができないので何を送ってるのかはセキュリティ専門家でも分からない。

から何でも送り放題だ。うちはパスワードこそ送ってないが、こんなもんまで送って良いんかなというものも送っている。

でも通信を覗けないのでバレない。これ自分がただのユーザーだったら超嫌だなと思う。

 

証明書のピン留めって導入コストばかり叫ばれてるけど、ユーザーとしてはデータを好き勝手送られる事の方がやべーよな。

記事への反応(ブックマークコメント)

ログイン ユーザー登録
ようこそ ゲスト さん