专栏名称: 算法专栏
算法专栏,每日推送。算法是程序员内功,分享算法知识、文章、工具、算法题、教程等
目录
相关文章推荐
中国证券报  ·  新纪录!90.2亿人次! ·  11 小时前  
卓奇365食品网  ·  昆明发布春季校园食品安全风险提示 ·  20 小时前  
卓奇365食品网  ·  昆明发布春季校园食品安全风险提示 ·  20 小时前  
中国证券报  ·  分歧出现!700亿资金有变 ·  3 天前  
上海证券报  ·  如何破招商内卷?临港出招 ·  3 天前  
中国证券报  ·  今天,A股两大主线走强 ·  3 天前  
51好读  ›  专栏  ›  算法专栏

苹果在macOS中“魔改”cURL,作者无端背锅很生气:误导用户!

算法专栏  · 公众号  ·  · 2024-03-26 15:03

正文

架构师大咖
架构师大咖,打造有价值的架构师交流平台。分享架构师干货、教程、课程、资讯。架构师大咖,每日推送。
公众号
cURL 创始人兼首席开发者 Daniel Stenberg 又对苹果 “开炮” 了,上周他发表文章指责苹果修改了 cURL 在 macOS 中使用某参数时的默认行为,此举会有可能引发安全问题。

具体来说,cURL --cacert 参数 参数为用户提供了一种方法,让用户在进行接下来的传输时告诉 cURL 这是要信任的 CA 证书集。如果 TLS 服务器无法对其进行验证,则 cURL 会运行失败并返回错误。

这项特性于 2000 年 12 月添加到 cURL,目的是为了让用户知道它与已知且可信的服务器进行通信。

然而,苹果在 macOS 上提供的 cURL 在这种情况下的处理方法是检查系统的 CA 仓库 —— 即直接验证苹果在 macOS 指定的那组 CA 证书,而非开发者指定的 CA 证书

正因如此,这可能会导致 TLS 服务器对 CA 证书的检查意外通过,从而引发安全问题。

该问题最初于 2023 年 12 月 28 日被报告。cURL 作者 Daniel Stenberg 随后对此进行了调查,并于 2023 年 12 月 29 日将此问题报告给了苹果的产品安全团队。

然而,苹果在 2024 年 3 月 8 日回应称,他们的 OpenSSL (LibreSSL) 版本 有意使用内置系统信任存储作为默认信任源 ,因此他们认为这不是需要在平台上解决的问题。

Daniel 不认可苹果的说法,他表示这种行为使 CA 证书验证在 macOS 上的 cURL 完全不可靠,并且与文档不一致,从而误导了用户。







请到「今天看啥」查看全文


推荐文章
中国证券报  ·  新纪录!90.2亿人次!
11 小时前
卓奇365食品网  ·  昆明发布春季校园食品安全风险提示
20 小时前
卓奇365食品网  ·  昆明发布春季校园食品安全风险提示
20 小时前
中国证券报  ·  分歧出现!700亿资金有变
3 天前
上海证券报  ·  如何破招商内卷?临港出招
3 天前
中国证券报  ·  今天,A股两大主线走强
3 天前
坦桑尼亚华人百事网  ·  坦桑尼亚每日简讯04.03周一
7 年前
吃什么情报局  ·  晚安丨怎样才能算是成熟
7 年前