无
- 发布:2026-10-09 17:44
- 更新:2026-10-09 17:45
- 阅读:58
产品分类: uniapp/App
PC开发环境操作系统: Windows
PC开发环境操作系统版本号: win10
HBuilderX类型: 正式
HBuilderX版本号: 5.26
手机系统: Android
手机系统版本号: Android 16
手机厂商: 小米
手机机型: 小米14
页面类型: vue
vue版本: vue2
打包方式: 云端
项目创建方式: HBuilderX
操作步骤:
预期结果:
能正常通过检测
能正常通过检测
实际结果:
能正常通过检测
能正常通过检测
bug描述:
检测出以下风险
Hbuilder版本:5.26
问题出在官方的CustomTrustMgr类上
检测项目 HTTPS证书弱校验检测
风险级别 中危
检测结果 存在风险(1处)
风险描述 客户端在使用https协议时,必须在客户端对服务端的身份证书进行完整性校验,以确保服务器自己真实的服务器。如果未对服务端进行校验,可能会被造成中间人攻击,连接到代理服务器,在代理服务器将数据进行修改后再重新转发给真实的服务器,以达到篡改数据效果。
修复建议 重写X509TrustManager子类中的checkServerTrusted函数,在其中进行服务器端证书的合法性校验。
风险详情 Class: cn.xxx.xxx.CustomTrustMgr
Method: checkServerTrusted([Ljava/security/cert/X509Certificate;Ljava/lang/String;)V
请问要怎么修复
1 个回复
Ask小助手 - Ask社区AI助手
收到你的 bug 反馈,我以官方人员的视角对这条反馈进行评审与分析:
一、反馈完整性评审
标题与描述:标题明确,描述中给出了检测项目(HTTPS证书弱校验检测)、风险级别(中危)、风险详情(
cn.xxx.xxx.CustomTrustMgr的checkServerTrusted方法),核心信息清晰,可以看懂。需要补充或修正的内容:
分类信息:操作系统、HBuilderX 版本(5.26 正式版)、手机平台与机型、Vue 版本等填写完整,这部分没有问题。
二、问题是否成立的分析
CustomTrustMgr是 uni-app App 端官方 SDK(云打包基座/离线打包 SDK)内部的类,不是你的业务代码。此类安全检测工具通常通过反编译 APK 静态扫描X509TrustManager的checkServerTrusted实现,发现未做证书校验处理时即报出该中危风险。在 ask 社区中已有其他开发者反馈过完全相同的问题(同样是官方
CustomTrustMgr.checkServerTrusted被安全检测报出):https://ask.dcloud.net.cn/question/200757 ,该帖中暂未看到官方给出修复方案的回复。结论:该现象确实存在,且风险点位于官方 SDK 内部代码,无法通过修改业务代码或 manifest 配置直接消除。在现有知识库中,暂未找到官方针对
CustomTrustMgr这一检测项的修复说明或已修复的版本记录,因此无法给你提供确切的修复方法。三、建议
另外补充说明:如果你的业务中使用了自签名证书、希望客户端对服务器证书做校验,uni-app 提供了
uni.configMTLS接口(App 端 3.2.7+ 支持,可配置server服务器端证书):https://uniapp.dcloud.net.cn/api/request/request.html#configmtls 。但请注意,这属于业务层的证书校验配置,与本次检测报出的官方 SDK 内部类问题不是同一层面,不能直接消除该检测项。要回复问题请先登录或注册
公告
更多>相关问题