iOS签名机制『理解指南』

Developer_YancyIP属地: 台湾
0.738字数 1,557阅读 1,070

Xcode7之前进行真机调试需要进行以下繁琐步骤:
1.生成CertificateSigningRequest.certSigningRequest文件
2.获得ios_development.cer\ios_distribution.cer证书文件
3.注册device、添加App ID
4.获得*.mobileprovision文件
注意:Xcode7以后也是需要这些繁琐步骤的,只是如果你勾选了[Automatically manage signing],Xcode会自动帮你完成以上的步骤而已。

为什么需要这么繁琐的步骤?

为了安全!
如何保障安全? --通过应用代码签名机制和沙盒机制

应用代码签名(App code signing)

『iOS 内核启动后, 它将控制哪些用户进程和应用可以运行。 为确保所有应用均来自批准的
已知来源并且未被篡改, iOS 要求所有可执行代码均使用Apple颁发的证书进行签名
设备附带的应用(如 “邮件” 和 Safari 浏览器)由Apple签名。 第三方应用也必须使用
Apple颁发的证书进行验证和签名。 强制性代码签名将信任链的概念从操作系统扩展至
应用, 防止了第三方应用加载未签名的代码资源,或使用自修改代码。
······
与其他移动平台不同, iOS 不允许用户安装来自网站的潜在恶意未签名应用或者运行不受信任的代码。运行时,会在加载所有可执行内存页时对这些内存页进行代码签名检查,以确保应用自安装或上次更新之后未被修改过。』
—— 引用自《iOS_Security_Guide》第18页

  • 我们可以从上文中提取到三个概念:① 确保代码未被篡改(注意这里不是防篡改)、② 签名、③ 证书

    • 如何确保代码未被篡改?

      散列函数(英语:Hash function)又称散列算法、哈希函数,是一种从任何一种数据中创建小的数字“指纹”的方法。散列函数把消息或数据压缩成摘要,使得数据量变小,将数据的格式固定下来。——引用自《维基百科》

      • 理解:通过单向散列函数(One-way hash function),可以算出原始数据唯一的摘要(也可以理解为指纹),这个摘要(散列值)是跟原始数据是相对应的,如果数据有任何微小改动,算出来的摘要值都是不相同的。这样到你拿到数据后,再算一遍散列值,通过对比原始数据的散列值,就可以校验出数据的完整性以及是否被篡改过。常用的单向散列函数算法有MD5,SHA-1,SHA-2。
    • 什么是签名?

      数字签名(又称公钥数字签名,英语:Digital Signature)是一种类似写在纸上的普通的物理签名,但是使用了公钥加密领域的技术实现,用于鉴别数字信息的方法。 ——引用自《维基百科》

      • 理解:消息发送者利用公钥密码算法中的私钥对代码的摘要生成签名,意思就是对这段摘要认可,消息接收者利用公钥对签名进行验证,解密出来消息的摘要(散列值)如果对等的话就证明这个消息是没有被篡改过。
      • 注意:数字签名的作用仅仅是为了识别内容有没有被篡改过,而不是为了保证机密性。
    • 什么是证书?

      公开密钥认证(英语:Public key certificate),又称公开密钥证书、公钥证书、数字证书(digital certificate)、数字认证、身份证书(identity certificate)、电子证书或安全证书,是用于公开密钥基础建设的电子文件,用来证明公开密钥拥有者的身份。 ——引用自《维基百科》
      - 理解:因为数字签名有个无法解决的问题“中间人攻击”,证书就是为了解决这个问题。

iOS APP签名流程

  • iOS APP的签名其实分为两种,一种是真机调试,另一种是上传到App Store。这里较为复杂的是真机调试,采用的是双层签名。

    • 从AppStore下载的应用签名验证流程(下图引用自http://blog.cnbang.net/tech/3386/

      • 步骤简介:
        • 1.每台iOS设备保存公钥,Apple后台保存私钥;
        • 2.APP上传至AppStore,苹果利用后台的私钥对APP源文件的摘要(散列值)进行签名;
        • 3.iOS设备从AppStore下载应用,每次启动的时候进行代码签名检查。
    • 真机调试的签名认证流程(下图引用自http://blog.cnbang.net/tech/3386/

      • 前提条件:
        • 真机调试不需要把APP源文件上传至Apple后台,但也希望通过Apple的验证才能装到设备上
      • 步骤简介:
        • 1.MacBook生成了一把公钥和私钥;
        • 2.写好的APP源文件通过MacBook的私钥进行签名;
        • 3.通过CA(这里的CA就是苹果)对MacBook的公钥进行签名认证 => 生成签名证书;
        • 4.再配置好appID、devicesID、entitlements(各种权限);
        • 5.签名证书与配置打包,苹果再使用私钥进行一次签名,生成.mobileprovision文件;
        • 6.打包出来的ipa包就包含了以上文件(Mach-O、mobileprovision、资源文件);
        • 7.验证流程就反推回去

参考拓展资料

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。
8人点赞
更多精彩内容,就在简书APP
"小礼物走一走,来简书关注我"
还没有人赞赏,支持一下
Developer_Yancy<a href="https://links.jianshu.com/go?to=http%3...
总资产15共写了4.0W字获得2,053个赞共2,119个粉丝
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 228,386评论 6 532
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 98,504评论 3 416
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 176,324评论 0 374
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 62,968评论 1 311
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 71,733评论 6 410
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 55,194评论 1 324
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 43,259评论 3 441
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 42,412评论 0 288
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 48,947评论 1 336
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 40,779评论 3 354
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 42,978评论 1 369
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 38,521评论 5 359
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 44,217评论 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 34,647评论 0 26
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 35,886评论 1 286
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 51,658评论 3 391
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 47,963评论 2 373

被以下专题收入,发现更多相似内容

推荐阅读更多精彩内容