Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Certificate pinning

Certificate pinning este o tehnică de securitate prin care o aplicație este programată să accepte doar un certificat digital specific și cunoscut dinainte al unui server, respingând automat orice conexiune care prezintă alt certificat, chiar dacă acesta pare valid și emis de o autoritate de încredere. Este un strat suplimentar de protecție peste SSL/TLS, folosit mai ales în aplicații mobile bancare, de mesagerie și alte servicii cu date sensibile.

Cum funcționează certificate pinning?

În mod normal, o conexiune HTTPS este considerată sigură dacă certificatul prezentat de server este semnat de o autoritate de certificare de încredere, indiferent care anume. Cu certificate pinning, aplicația "reține" (pin) identitatea exactă a certificatului legitim al serverului real, memorat direct în codul aplicației. La fiecare conexiune, aplicația verifică nu doar dacă certificatul e valid în general, ci dacă este chiar cel așteptat. Dacă cineva reușește să intercepteze traficul și să prezinte un certificat fals, aplicația refuză conexiunea, pentru că certificatul nu se potrivește cu cel memorat.

De ce contează?

Pentru că protejează exact împotriva scenariului în care un atacator reușește să obțină sau să falsifice un certificat aparent valid — de exemplu printr-un atac man-in-the-middle pe o rețea Wi-Fi publică, unde un dispozitiv intermediar prezintă propriul certificat, sperând ca aplicația să-l accepte fără verificare suplimentară. Fără certificate pinning, verificarea standard SSL/TLS ar putea, teoretic, accepta un astfel de certificat fals; cu pinning activ, conexiunea eșuează, indiferent cât de convingător pare certificatul fals.

Cum se folosește corect?

  • Aplică certificate pinning în special în aplicații mobile care gestionează date sensibile — bancare, financiare, medicale.
  • Planifică din timp procesul de actualizare a "pin"-ului atunci când certificatul real al serverului se reînnoiește, ca aplicația să nu blocheze accidental conexiuni legitime.
  • Combină pinning cu monitorizare activă a conexiunilor respinse — un volum neobișnuit de refuzuri poate semnala o tentativă reală de atac.
  • Nu aplica pinning fără un plan clar de reînnoire — este cea mai frecventă cauză de blocare accidentală a propriilor utilizatori.

Un exemplu concret

Un utilizator se conectează la aplicația bancară de pe o rețea Wi-Fi publică nesigură, unde un atacator încearcă să intercepteze traficul printr-un certificat fals, prezentat ca fiind al băncii. Fără certificate pinning, aplicația ar fi putut accepta conexiunea, dacă certificatul fals părea suficient de convingător. Cu pinning activ, aplicația recunoaște imediat că certificatul nu corespunde celui memorat și blochează conexiunea, protejând datele utilizatorului.

Vrei să știi dacă aplicațiile firmei tale sunt protejate corect împotriva interceptării traficului? Cere un test de penetrare.

Întrebări frecvente

Certificate pinning se aplică și site-urilor web obișnuite, accesate din browser?

Este mult mai frecvent în aplicații mobile native, unde dezvoltatorul controlează complet codul. În browsere, mecanismul e mai limitat, pentru că browserul, nu aplicația, gestionează verificarea certificatelor.

Ce se întâmplă dacă certificatul real se schimbă și aplicația nu e actualizată?

Aplicația va bloca toate conexiunile către server, considerându-le nesigure, chiar dacă noul certificat e complet legitim. De aceea reînnoirea certificatului trebuie planificată din timp, cu o actualizare a aplicației.

Termeni înrudiți
Cere un audit gratuit Toate termenii