惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

T
Troy Hunt's Blog
Blog — PlanetScale
Blog — PlanetScale
Engineering at Meta
Engineering at Meta
F
Full Disclosure
Recorded Future
Recorded Future
The GitHub Blog
The GitHub Blog
Microsoft Security Blog
Microsoft Security Blog
GbyAI
GbyAI
博客园_首页
博客园 - 叶小钗
MongoDB | Blog
MongoDB | Blog
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
Recent Commits to openclaw:main
Recent Commits to openclaw:main
H
Hacker News: Front Page
人人都是产品经理
人人都是产品经理
The Cloudflare Blog
博客园 - 司徒正美
Webroot Blog
Webroot Blog
Google DeepMind News
Google DeepMind News
Help Net Security
Help Net Security
Cloudbric
Cloudbric
PCI Perspectives
PCI Perspectives
有赞技术团队
有赞技术团队
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
TaoSecurity Blog
TaoSecurity Blog
L
Lohrmann on Cybersecurity
量子位
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
T
Tailwind CSS Blog
Hacker News - Newest:
Hacker News - Newest: "LLM"
B
Blog RSS Feed
Apple Machine Learning Research
Apple Machine Learning Research
大猫的无限游戏
大猫的无限游戏
P
Proofpoint News Feed
N
News and Events Feed by Topic
罗磊的独立博客
T
Threat Research - Cisco Blogs
Schneier on Security
Schneier on Security
T
Tor Project blog
IT之家
IT之家
M
MIT News - Artificial intelligence
S
Security @ Cisco Blogs
O
OpenAI News
AI
AI
S
Securelist
Simon Willison's Weblog
Simon Willison's Weblog
The Last Watchdog
The Last Watchdog
月光博客
月光博客
Security Archives - TechRepublic
Security Archives - TechRepublic
L
LINUX DO - 热门话题

人人都是产品经理

为什么你的产品找不到差异化?90%的失败都卡在第一步上(下) – 人人都是产品经理, 3年从30万到1300万用户、获2200万美元融资,这个AI教育产品用“抽卡”破解了获客难题 – 人人都是产品经理, 园区招商系统怎么做才能真正帮到去化?我加了这一个功能,推广链接转发400次阅读过万 – 人人都是产品经理, AI大事件:OpenAI发完网络安全模型又搞药物研发,小鹏汽车要抓”DeepSeek时刻” – 人人都是产品经理, 电商不是卖货,是一场更残酷的产品经理实战 – 人人都是产品经理, 没想到,活动营销又回来了! – 人人都是产品经理, 为何All-in海外KOC:一场关于AI时代窗口期的豪赌 – 人人都是产品经理, 重新理解企业的内部协作 – 人人都是产品经理, 苹果的 AI 战略到底是什么? – 人人都是产品经理, 医疗智能体·第2讲——合规护城河:等保、PIPL与HIPAA的架构实战 – 人人都是产品经理, 向量知识库五步法:从“答非所问”到“精准回复” – 人人都是产品经理, 鸿蒙PC三方库构建总指挥HPKBUILD(sha)库为例 – 人人都是产品经理, 何时该用LLM?AI产品经理的LLM设计指南 – 人人都是产品经理, 医疗信息领域的需求方、决策方、准入方以及关注点(二) – 人人都是产品经理, 即梦涨价:一场被误读的「傲慢」 – 人人都是产品经理, 面试AI PM必答题:Hermes和OpenClaw的区别,如何讲清楚业务价值 – 人人都是产品经理, AI的下一张船票:世界模型——AI产品经理必须理解的技术拐点 – 人人都是产品经理, 小红书做GEO,怎么让AI信你?记住这 3 个重要信息 – 人人都是产品经理, 5 家印度 AI 初创公司,看看印度 AI 再做什么 – 人人都是产品经理, AI项目跨团队协作:产品技术业务如何不打架 – 人人都是产品经理, Agentic Workflow(智能体工作流):让AI从”答案生成器”变成”数字员工” – 人人都是产品经理, lycium_plusplus 项目全景解读:OpenHarmony 三方库构建的“大管家” – 人人都是产品经理, 从爆单救火到前置履约:两套预采策略,把生鲜大促履约效率拉满 – 人人都是产品经理, 什么时候该补货?我用一轮数据做了一个决定 – 人人都是产品经理, 从“机械兜底”到“动态分流”:AI客服重复进线治理的4大底层逻辑 – 人人都是产品经理, 抖音拼效率,红书拼洞察 – 人人都是产品经理, 全民狂欢与退潮——为什么龙虾这波热潮冷却得如此之快? – 人人都是产品经理, Stripe押注!MPP重塑全球支付 – 人人都是产品经理, 小红书GEO:AI引用你的内容,不是因为你对,而是因为你看起来可信 – 人人都是产品经理, 前百度副总裁押注办公Agent,日韩付费爆发,Manus迎来强劲对手 – 人人都是产品经理, 企事业单位数字化的业务供需本质 – 人人都是产品经理, 医疗智能体·第1讲——医疗信息化重构:从“辅助软件”到“自主智能体”的范式转移 – 人人都是产品经理, 粉丝量就是空气!!! – 人人都是产品经理, 用户说“薯片碎了”,机器回“要买吗?”:意图识别的翻车与破局 – 人人都是产品经理, RAG召回准确率从75到90 我做对了这三件事 – 人人都是产品经理, AI大事件:Anthropic改收费、OpenAI发安全版、手术机器人纳入医保、阿里发布”秒悟” – 人人都是产品经理, Chrome 推出 Skills 新功能,Agent 重塑上网方式 – 人人都是产品经理, GitHub前创始人拿了a16z的1700万美元,做Agent时代的Git – 人人都是产品经理 拷贝或克隆其他 Flutter OH 项目到本地后无法运行 – 人人都是产品经理, 优惠券设计:优惠券创建 – 人人都是产品经理, 不用死磕文档!AI 助手 1 小时搞定飞书 CLI 安装 + 配置 + 知识库 – 人人都是产品经理, 用小龙虾做竞品分析报告:从2天到20分钟,我是怎么做到的 – 人人都是产品经理 用小龙虾做市场分析报告:搞懂这3个公式,市场规模不再靠猜 – 人人都是产品经理, 你早就在做 Harness 工程,只是不知道它叫这个名字 – 人人都是产品经理, Think Long就够?你可能想多了! – 人人都是产品经理, 货代SRM实战:供应商准入怎么做,才能让资源池不是通讯录而是可交付网络? – 人人都是产品经理, 如何做好用户调研?详解基本技巧 – 人人都是产品经理, 木鸟、途家、美团对打,平台春天行动开“卷” – 人人都是产品经理, 入职才发现公司不靠谱?小红书从业者求职避坑指南 – 人人都是产品经理, 美国 AI 三巨头联手封堵,中国 AI 突围之路在何方 – 人人都是产品经理, 小红书,放在需求对面的镜子 – 人人都是产品经理, AI 会带来大规模失业吗? – 人人都是产品经理, 从出单到补货前,我第一次犹豫:该不该放大? – 人人都是产品经理, Flutter 三方库鸿蒙化适配:5 种高效检查方式,快速判断是否需要适配 – 人人都是产品经理, 从做产品进阶拿结果:医美机构产品经理转岗科室运营经理 – 人人都是产品经理, 阿里HappyHorse,一场关于“Token经济”的阳谋 – 人人都是产品经理, To B AI:客户留存落地的观察与思考 – 人人都是产品经理, AI产品的“生命线”——数据采集、标注、清洗的产品化设计 – 人人都是产品经理, 谈谈AI Agent(二):当“孩子”能自己“体验世界”时,你该学什么? – 人人都是产品经理, UI/UX设计师的3层能力进阶,前两层让你活下来,第三层…才是真正的分水岭 – 人人都是产品经理, 2分钟 → 30秒,效率提升75%:B端产品经理如何用「规则枷锁」驯服AI幻觉? – 人人都是产品经理, 还没来得及学OpenClaw,来了个更猛的:Hermes Agent – 人人都是产品经理, AI日报:宇树机器人跑出10m/s刷新世界纪录 – 人人都是产品经理, 一文说透基金互金如何用情绪价值引导用户决策做转化 – 人人都是产品经理, 当浏览器开始替你”看”网页:AI 浏览器正在亲手拆掉它脚下的那张网 – 人人都是产品经理, 0代码,一天时间我Vibe Coding了个网站 – 人人都是产品经理, Hermes 和 OpenClaw 之争,Agent 的能力应该“装上去”还是“长出来”? – 人人都是产品经理 视频生成的“桌子”,字节Seedance 2掀完,阿里快乐马掀 – 人人都是产品经理, 从听不懂到完全信任:我的 Codex 深度产品体验 – 人人都是产品经理, 当虚拟偶像有了北京户口,与真人偶像还有什么区别? – 人人都是产品经理, 会说,远远比会做更重要 —— 对 SBTI 爆火现象的五层观察 – 人人都是产品经理, AI产品经理必看:当“搭环境”比“选模型”更重要,你的认知还在2024年吗? – 人人都是产品经理, 2026年AI产品商业化核心逻辑:从功能demo到规模化营收的3个必破卡点 – 人人都是产品经理, 京东围绕供应链,卷起裤腿下场的那些事儿 – 人人都是产品经理, SBTI一夜刷屏:它赢在了“太会说人话” – 人人都是产品经理, 折扣零售的真相:不是便宜,而是价值感! – 人人都是产品经理, 和甲方吵了一架,最后加钱做了——我学到的ToB产品经理生存法则 – 人人都是产品经理, 和几位小红书操盘手聊了8小时,干货全在这 – 人人都是产品经理, 智谱GLM-5.1登场,开源模型首超Opus4.6!!! – 人人都是产品经理 Anthropic收入凭什么反超OpenAI,终于有人把这事说清楚了 – 人人都是产品经理, 史上最有故事感的技术报告——Claude最强模型Mythos 7个极其精彩的细节 – 人人都是产品经理, 模型不是壁垒,Harness 也不是 – 人人都是产品经理, 抖音本地生活业务思考21 – 人人都是产品经理, Superpowers:145k Star的AI编码框架,到底是什么来头? Superpowers:145k Star的AI编码框架,到底是什么来头? – 人人都是产品经理, OpenAI 的路走错了,Anthropic Harness 解法启示:模型需要实践专科生 – 人人都是产品经理, 画原型图的前一步:设计站点地图 – 人人都是产品经理, 给 DeepSeek 的最后一封催更信 – 人人都是产品经理, 手把手教你用 Claude Code 搭建 AI 营销团队:5 个 Agent、12 项技能,独立完成研究、写作、设计全流程 – 人人都是产品经理, 你以为大模型在学语言?不,它在重新发明语言学 – 人人都是产品经理 所谓Skill,不过是AI时代的工业垃圾 – 人人都是产品经理, 聊一聊内容传播的几个方法 – 人人都是产品经理, 当平台开始吃掉生态:从 OpenClaw 被封杀,读懂 Anthropic 的这盘棋 – 人人都是产品经理, 你装了 10 个 AI 插件,Obsidian 还是一个文件夹 – 人人都是产品经理 关于AI智能体架构演进的系统性思考:从单体试水到多体协同的重构 – 人人都是产品经理, 当“人”变成Skill,我们又该何去何从? – 人人都是产品经理 Mythos 事件:前沿 AI 治理的意外实验 – 人人都是产品经理, 货代CRM:信用与风险管理怎么做,才能把坏账风险拦在放货之前? – 人人都是产品经理, 从HR收集自拍照到员工自助录入——我见证了园区人脸识别从”不可用”到”真好用”的全过程 – 人人都是产品经理 千问闯关AI混沌期:阿里画靶,吴嘉张弓,马云射箭? – 人人都是产品经理,
鸿蒙应用安全编码专题系列之网络通信安全
华为开发者联盟 · 2026-05-22 · via 人人都是产品经理

一、背景介绍

绝大多数鸿蒙应用均需与后端服务器开展数据交互,HTTPS作为当前主流的远程通信协议,其安全性核心依托于客户端对服务端证书链的校验机制、安全的TLS协议版本、密钥协商算法及加密套件选型,是保障数据传输机密性、完整性与真实性的核心基础。

当应用发起HTTPS请求时,在TLS握手协商阶段,客户端会调用系统预置的知名CA厂商根证书,对服务端返回的证书链进行完整性、合法性校验;校验通过后,双方完成密钥协商,后续所有通信内容均通过协商密钥进行加密传输。该校验与加密过程由鸿蒙系统提供的网络库(如 NetWork Kit 及 Remote Communication Kit )自动封装实现,应用层无需额外干预,属于透明化处理流程。

需重点注意,若应用访问的服务器部署的证书链非知名CA厂商签发,而是自签发证书(常见于开发、测试等非生产环境),由于自签发证书未被系统预置CA根证书信任,将导致证书校验失败,进而阻断通信链路。部分应用为规避该问题,会对通信过程进行不当配置以保障通信正常,此类配置若应用于商用生产版本,将直接引入中间人攻击风险。

中间人攻击(见下图)可使攻击者劫持并解密应用与服务器之间的全部通信数据,对请求和响应明文进行任意篡改,轻则造成开发者及用户核心数据泄露,重则引发财产损失等严重安全事故,安全影响范围广、危害程度高。

cke_495404.png

注:图片来源于网络连接安全配置-应用安全 – 华为HarmonyOS开发者

二、不安全配置及风险分析

不安全配置的风险与应用所使用的网络库直接相关,以下针对两种主流网络库的典型不安全配置及衍生风险展开详细说明,同时补充相关安全防护方案。

2.1 Remote Communication Kit 不安全配置

对于Remote Communication Kit,核心不安全配置为证书校验配置项设为“skip”(跳过证书校验),该配置会直接绕过服务端证书链的完整性与合法性校验,完全丧失HTTPS通信的身份认证基础,直接引入中间人攻击风险

cke_1542.png

参考:rcp-ArkTS API-Remote Communication Kit(远场通信服务)-网络-系统 – 华为HarmonyOS开发者

2.2 Network Kit 不安全配置

对于Network Kit,与Remote Communication Kit类似,若将证书校验相关配置设为“skip”,将直接跳过服务端证书校验流程,导致服务端身份无法确认,同样存在极高的中间人攻击风险

cke_21069.png

参考:@ohos.net.http (数据请求)-ArkTS API-Network Kit(网络服务)-网络-系统 – 华为HarmonyOS开发者

2.3 衍生安全风险:用户导入CA证书带来的隐患

需明确的是,即便未配置上述“skip”不安全项,通信过程也并非绝对安全。鸿蒙官方提供的Remote Communication Kit与Network Kit,默认会同时信任系统自带的CA根证书及用户手动导入的根证书。基于此,用户可自行导入自签发根证书至系统,导致应用访问服务器时,默认信任该自签发证书。

该场景的安全风险相较于直接配置“skip”略低,因攻击者无法直接对受害者实施攻击(需诱导受害者安装攻击者控制的CA证书),但攻击者可在自身设备上安装恶意CA证书,窥探应用与服务器之间的全部通信过程,同时可对请求和响应数据进行篡改,进而实现薅羊毛、权限提升等恶意目的。

针对该隐患,鸿蒙系统提供了明确的解决方案,可通过配置禁止信任用户安装的CA证书,从根源上规避此类风险。

Network Kit和Remote Communication Kit配置不信任用户安装的CA证书:在src/main/resources/base/profile/network_config.json配置文件中进行配置。

参考:网络连接安全配置-应用安全 – 华为HarmonyOS开发者

三、不安全的协议及加密套件风险

除证书校验环节外,TLS协议版本及加密套件的选型同样直接影响HTTPS通信安全。鸿蒙官方提供的Remote Communication Kit与Network Kit均支持对TLS协议版本及加密套件进行自定义配置,建议仅配置符合安全标准的协议及套件,杜绝使用不安全配置。

NetWork Kit配置方式参考:

@ohos.net.http (数据请求)-ArkTS API-Network Kit(网络服务)-网络-系统 – 华为HarmonyOS开发者

Remote Communication Kit 配置方式参考:

rcp-ArkTS API-Remote Communication Kit(远场通信服务)-网络-系统 – 华为HarmonyOS开发者

3.1 安全的TLS协议版本

推荐仅使用以下安全TLS协议版本:TLS 1.2、TLS 1.3,禁止使用TLS 1.1、TLS 1.0等存在已知安全漏洞的旧版本。

3.2 安全的加密套件

推荐使用的安全加密套件如下:

  • TLS_AES_128_GCM_SHA256
  • TLS_AES_256_GCM_SHA384
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256

注意:以TLS_RSA开头的加密套件采用静态RSA密钥交换,不支持前向保密(PFS),属于不安全套件;采用CBC模式的加密套件易遭受Lucky13、BEAST等攻击,同样禁止使用。

四、核心安全风险总结

1. 若配置“skip”证书校验:当用户连接至攻击者控制的WIFI或不安全网络时,攻击者可通过中间人攻击劫持HTTPS请求明文,对请求和响应内容进行任意篡改,导致数据泄露、财产损失等危害。

2. 若未配置“不信任用户安装的CA证书”:攻击者可通过在自身设备导入恶意CA证书,劫持应用与服务器的通信数据,篡改请求及响应内容,实现薅羊毛、权限提升、0元购等恶意目的。

五、安全建议

1. 严格禁止配置“skip”证书校验项,杜绝绕过服务端证书链校验的不安全配置,确保HTTPS通信的身份认证基础。

2. 生产环境版本必须配置“不信任用户安装的CA证书”,具体配置参考:网络连接安全配置-应用安全 – 华为HarmonyOS开发者

3. 规范配置TLS协议版本及加密套件,仅选用TLS 1.2、TLS 1.3及推荐的安全加密套件,禁止使用存在安全漏洞的协议及套件。

4. 对于安全性要求极高的场景(如金融、支付、核心数据传输等),需额外配置SSL Pinning(证书锁定),进一步强化通信安全,具体配置参考:网络连接安全配置-应用安全 – 华为HarmonyOS开发者

其他鸿蒙应用安全编码专题文章请参考:

https://developer.huawei.com/consumer/cn/blog//topic/03207416677214221