作者回复: 你都说了你用各种办法绕过了验证,这个是你作为客户端主动放弃的验证。如果客户端就是想验证服务端的身份,用HTTPS,就不会跳过这些步骤。比如App与后端服务,我App就要靠HTTPS来判断后端是否被劫持。
作者回复: 他们的证书都是授信机构颁发的,比如verisign,JDK里内置了对这些机构签发的证书的支持。我看了下,*.wx.qq.com是digicert的证书。
作者回复: 如果让前端负载均衡做了HTTPS卸载,后端就不需要证书这些了
作者回复: 正常的产线当然不会这么用,如果是自己生成的密钥,只会把公钥给出去。但实际我们HTTPS一般都会去申请授信机构给的证书,比如Verisign这样的,不需要你再提供什么给对方了。