以他们的使用案例 其实可以自己发凭证然后 app 里就跟着凭证夹在一起 要验就直接用内建的凭证验 当然这是在 app 能和凭证一起安全地送达的前提下 如果不能的话 就只能使用机器里内建的凭证花钱去买 由凭证商签一张给你经由 chain of trust 最终 机器上的内建凭证可以一路验下来 到你买的那张凭证不过不是说凭证验了就是安全的 也有凭证商被入侵被拿来乱发凭证的事情发生过 但因为高价值一般都只用来针对 Google 之类的高价目标乱发的凭证被发现 可能整个被注消 所以最终这都是攻击成本与获利的问题验了都有可能还是有问题了 更何况是连验都没有....
http://www.ithome.com.tw/news/91198别人都已经亲自操作证实了有中间人问题结果他们说 "有多把金钥 多台服务器 没中间人问题"这... 我该说什么 = =资安不单是技术问题 更是态度问题算了 跟你们认真什么 反正到时国家机密被偷再来凹说我们都有用 HTTPS 很安全 不是我们的错