使用适用于 Android 的 Google SafetyNet 时,文档建议您
验证 SSL 证书链并使用 SSL 主机名匹配来确保叶证书是问题
attest.android.com
现在这是如何工作的?我会假设我收到 JWS 消息检查证书和签名等,但会针对从 attest.android.com 获取的证书进行验证,但 attest.android.com 不是实时主机。
SSL 签名是否可以在事先不知道域的公钥的情况下进行验证?即我可以验证来自传入 JWS 消息的所有内容吗?我不明白这怎么可能,是吗?