在SSL_connect(握手)之后验证证书?

时间:2019-06-19 08:48:50

标签: ssl openssl tls1.2 tls1.3

我尝试移植http客户端。

此客户端通过SSL_CTX_set_verify(ssl_ctx, SSL_VERIFY_NONE, NULL);禁用常规验证。

SSL_connect(握手)成功后,然后调用SSL_get_peer_certificate以获取证书并进行验证,如果未通过,则关闭连接。

我的担心是握手后,服务器可能会向客户端发送一些session resume相关数据,可以通过发送一些伪造的sessionTicket来攻击以后的握手。

0 个答案:

没有答案