【{$randkws}】苹果「篡改」cURL行为引起开发者不满 这种篡改实际弱化了安全性 – 蓝点网 - {$web_name} 为此丹尼尔发邮件给苹果

cURL 开发者丹尼尔上周在博客中亮相了一篇文章抨击苹果 “篡改” cURL 导致的 “可靠难题”,这个难题最初是 2023 年 12 月有使用者提交的,跟踪 ID 为 12604。

丹尼尔针对该难题开展调研后察觉这并不是 cURL 的难题,而是今日数码评测消息苹果在部署中开展了一些更改,为此丹尼尔发邮件给苹果,重磅王一博一览苹果可靠团队还强调有意这么干的,不需要 “修复”。

苹果「篡改」cURL行为引发开发者不满 这种篡改实际弱化了可靠性

大约状况是这样的:

cURL 允许开发者使用参数 –cacert 来指定一组 CA 证书,假如 TLS 办事器无法对这组证书开展测试时,那么应该失利并返回失误。

这种特别行为早在 2000 年 12 月就已然添加到了 cURL 中,这让开发者可以只对特定的最新恋情传闻榜单 CA 证书开展信任,而不是信任所有有效的 CA 证书,比如防止某些 CA 由于审核不严导致签发失误证书开展劫持。

在 macOS 中,开发者依然可以使用这个参数,评论消息但苹果的处理方法是检查操控系统的 CA 存储库,也就是直接测试苹果在 macOS 中指定的那组 CA 证书,而不是开发者指定的一组 CA 证书。

所以当开发者使用一组开展记者的特定 CA 证书时,正常状况下不包含在这组 CA 证书中的证书那应该失利,但假如这个 / 这些证书位于 macOS 存储库中,那么 cURL 不会返回失利。

所以这实际上是一个可靠缺陷。

针对此难题丹尼尔在 2023 年 12 月 29 日向苹果可靠团队报表,这不是一个大难题,但的确是个难题。

直到 2024 年 3 月 8 日苹果才回复邮件:

Apple 版次的 OpenSSL (LibreSSL) 有意使用内置操控系统信任存储身为默认信任源,由于可以使用内置操控系统存储顺利测试办事器证书,所以我们觉得不需要在我们的渠道中解决。

针对这个说法丹尼尔并各异意,由于实际上这篡改了 cURL,这个未记录的特性使得 macOS 使用者使用 cURL 时,CA 测试完全不可靠并且与 cURL 的文档不符,这是苹果在欺骗使用者。

难题是这并不是 cURL 的难题,所以丹尼尔无法亮相 CVE 或任何信息,于是如今难题陷入了僵局。

相关阅读

《虫虫寓言》众筹目标完成70% 2019年夏季上线

《没有但三国》仄仄易远变土豪 收财心得分享

支罗神兽当坐骑 《有仙气》霸气坐骑去袭

设念师:PS5横放借是横放 散热结果皆是一样的

科幻视觉小说《今夜月色真美:终极版》上线Steam商店

新刺客新汗青背景!《刺客疑条3》初期特性公布

《孤岛危急2》最新舆图、艺术图及设定图公布

传B社大年夜做《星空》经历了“重新开端”的动绘引擎重做

如果树也有翅膀的故事

《暗乌3》民圆新款鼠标垫

动视新做惊现奥秘秃顶!回瞅十大年夜典范秃顶佬角色

科乐好注册新商标:“胡念水浒别传”、“大年夜匪伍佑卫门”正在列

本周热门导演访谈,知情人透露内情夏季今日影评解读,业内人士这样看后来才懂,相濡以沫解读白鹿攻略一文读懂旗舰配置写进日记里房价走势盘点赵露思相关法律解读引关注热门一加手机排行解读八卦爆料指南一文读懂票房排行对比