certificate pinning
termosegurança
Exigir que um servidor apresente um certificado ou chave pública específicos, e não qualquer certificado que uma autoridade confiável assine.
A validação comum pergunta se alguma autoridade em que o dispositivo confia atesta este nome, o que significa que qualquer uma de centenas de autoridades - ou qualquer autoridade instalada no dispositivo - serve. A fixação estreita isso a uma chave nomeada, e por isso derrota a interceptação mesmo quando o certificado interceptador é tecnicamente válido. É padrão em aplicações móveis e em qualquer coisa que fale com um backend fixo. A versão para navegador, o HTTP Public Key Pinning, foi especificada em 2015 e abandonada: um site que fixasse uma chave e depois a perdesse tornava-se inalcançável para visitantes recorrentes durante toda a vigência da fixação, e a falha era irrecuperável, então os navegadores removeram o suporte em favor da transparência de certificados. A consequência operacional numa empresa é inevitável: uma aplicação que fixa corretamente simplesmente falha atrás de um proxy que inspeciona, e a solução é sempre uma lista de exceções, não uma reconciliação técnica.
Também conhecido como: certificate pinning, public key pinning, hpkp, ssl pinning