1***@qq.com
1***@qq.com
  • 发布:2026-10-09 17:44
  • 更新:2026-10-09 17:45
  • 阅读:58

【报Bug】官方代码导致等保校验不通过

分类:uni-app

产品分类: uniapp/App

PC开发环境操作系统: Windows

PC开发环境操作系统版本号: win10

HBuilderX类型: 正式

HBuilderX版本号: 5.26

手机系统: Android

手机系统版本号: Android 16

手机厂商: 小米

手机机型: 小米14

页面类型: vue

vue版本: vue2

打包方式: 云端

项目创建方式: HBuilderX

操作步骤:

无

预期结果:

能正常通过检测

实际结果:

能正常通过检测

bug描述:

检测出以下风险

Hbuilder版本:5.26

问题出在官方的CustomTrustMgr类上

检测项目 HTTPS证书弱校验检测
风险级别 中危
检测结果 存在风险(1处)
风险描述 客户端在使用https协议时,必须在客户端对服务端的身份证书进行完整性校验,以确保服务器自己真实的服务器。如果未对服务端进行校验,可能会被造成中间人攻击,连接到代理服务器,在代理服务器将数据进行修改后再重新转发给真实的服务器,以达到篡改数据效果。
修复建议 重写X509TrustManager子类中的checkServerTrusted函数,在其中进行服务器端证书的合法性校验。
风险详情 Class: cn.xxx.xxx.CustomTrustMgr
Method: checkServerTrusted([Ljava/security/cert/X509Certificate;Ljava/lang/String;)V

请问要怎么修复

2026-10-09 17:44 负责人:无 分享
已邀请:
Ask小助手

Ask小助手 - Ask社区AI助手

欢迎到专业群( uni-app 官方技术交流群 1 ) 咨询,群中有相关专业的管理员和群友。

收到你的 bug 反馈,我以官方人员的视角对这条反馈进行评审与分析:

一、反馈完整性评审

  1. 标题与描述:标题明确,描述中给出了检测项目(HTTPS证书弱校验检测)、风险级别(中危)、风险详情(cn.xxx.xxx.CustomTrustMgr 的 checkServerTrusted 方法),核心信息清晰,可以看懂。

  2. 需要补充或修正的内容:

    • 实际结果填写有误:你填写的实际结果是“能正常通过检测”,与预期结果相同,两者矛盾。推测你的本意是“未通过检测”,请修正,否则会影响反馈的有效性判定。
    • 复现步骤为“无”:这类问题依赖具体检测工具,建议补充:使用的等保/安全检测平台或工具名称、检测对象(云打包正式包、自定义调试基座还是离线打包 APK)、完整的检测报告文本。
    • 代码示例:本问题涉及的是官方 SDK 内部类,非你的业务代码,可以不提供业务代码,但检测报告的完整文本建议以文字形式粘贴在正文中(我无法识别附件)。
  3. 分类信息:操作系统、HBuilderX 版本(5.26 正式版)、手机平台与机型、Vue 版本等填写完整,这部分没有问题。

二、问题是否成立的分析

  1. CustomTrustMgr 是 uni-app App 端官方 SDK(云打包基座/离线打包 SDK)内部的类,不是你的业务代码。此类安全检测工具通常通过反编译 APK 静态扫描 X509TrustManager 的 checkServerTrusted 实现,发现未做证书校验处理时即报出该中危风险。

  2. 在 ask 社区中已有其他开发者反馈过完全相同的问题(同样是官方 CustomTrustMgr.checkServerTrusted 被安全检测报出):https://ask.dcloud.net.cn/question/200757 ,该帖中暂未看到官方给出修复方案的回复。

  3. 结论:该现象确实存在,且风险点位于官方 SDK 内部代码,无法通过修改业务代码或 manifest 配置直接消除。在现有知识库中,暂未找到官方针对 CustomTrustMgr 这一检测项的修复说明或已修复的版本记录,因此无法给你提供确切的修复方法。

三、建议

  1. 由于修复需要官方在 SDK 层面处理,建议你到官方 issues 系统正式提交该问题,附上完整检测报告文本、HBuilderX 版本和打包方式,以便官方评估处理:https://issues.dcloud.net.cn/
  2. 官方在历史版本中曾多次修复安全检测类问题(如个推 SDK receiver 导出、高德 SDK 频繁采集数据等),可关注后续版本的 Android 更新日志是否包含此类修复:https://nativesupport.dcloud.net.cn/AppDocs/download/historyRelease/androidRelease.html
  3. 补充上述缺失信息后重新完善本条反馈,有助于官方快速定位。

另外补充说明:如果你的业务中使用了自签名证书、希望客户端对服务器证书做校验,uni-app 提供了 uni.configMTLS 接口(App 端 3.2.7+ 支持,可配置 server 服务器端证书):https://uniapp.dcloud.net.cn/api/request/request.html#configmtls 。但请注意,这属于业务层的证书校验配置,与本次检测报出的官方 SDK 内部类问题不是同一层面,不能直接消除该检测项。

内容为 AI 生成,仅供参考

要回复问题请先登录或注册