- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
我想在Windows域环境(使用Kerberos)中使用Microsoft的安全支持提供程序接口(SSPI)在两个实体之间(在C ++中)发送加密和签名的消息。
根据MSDN中的文档,有两个函数MakeSignature()和EncryptMessage()[1],但是文档以及示例代码[2]并未明确解决如何发送经过加密和签名的数据的问题(根据crypto-than-mac)。
谁能确认我必须顺序使用手动调用EncryptMessage()和MakeSignature()才能获得所需的结果?还是我想念那里的东西,而EncryptMessage()可以直接创建加密数据的签名?
[1] EncryptMessage()和MakeSignature()的MSDN文档
https://msdn.microsoft.com/en-us/library/windows/desktop/aa378736(v=vs.85).aspx
https://msdn.microsoft.com/en-us/library/windows/desktop/aa375378(v=vs.85).aspx
[2] MSDN示例代码
https://msdn.microsoft.com/en-us/library/windows/desktop/aa380531(v=vs.85).aspx
----回复Remus Rusanu的回答2017-03-09 ---------------------------
感谢@Remus Rusanu的回答,我还没有考虑GSSAPI互操作性文档。
Here指出“ GSS_Wrap和GSS_Unwrap用于完整性和隐私,其使用由“ conf_flag”参数值控制的隐私。并且“为了完整性和私密性,等效于GSS_Wrap的SSPI是EncryptMessage(Kerberos)”。
您说过,“如果协商的上下文需要,EncryptMessage也将进行签名。”对我而言,这意味着需要为InitializeSecurityContext()至少设置以下fContextReq标志:
ISC_REQ_CONFIDENTIALITY
ISC_REQ_INTEGRITY
您(或其他人)可以确认吗?
----更新2017-03-16 ---------------------------------------- ------------------------
经过进一步研究,我得出了以下见解:
Kerberos特定的EncryptMessage()函数不提供消息完整性,无论如何初始化Securitycontext。
general EncryptMessage()和general DecryptMessage函数支持创建和验证消息完整性的功能,因为存在一些支持的安全支持提供程序(SSP),但Kerberos不支持。
如果DecryptMessage将检查消息的完整性,则在修改消息的情况下必须有相应的错误返回码。常规的DecryptMessage接口列出了错误代码“ SEC_E_MESSAGE_ALTERED”,其描述为“消息已更改。与摘要和Schannel SSP一起使用。”。
SSP摘要和Schannel的特定DecryptMessage接口列出了SEC_E_MESSAGE_ALTERED-但Kerberos DecryptMessage没有。
在EncryptMessage常规文档的参数描述中,术语“签名”仅用于Digest SSP:“使用Digest SSP时,必须有第二个类型的缓冲区
SECBUFFER_PADDING或SEC_BUFFER_DATA来保存签名信息”。
MakeSignature不会根据Wikipedia's definition(真实性+不可否认性+完整性)创建数字签名。 MakeSignature创建一个加密哈希以提供消息完整性。
MakeSignature()函数的名称引出了一个想法,即SSPI创建了数字签名(真实性+不可否认性+完整性),但是MakeSignature documentation解释说仅创建了加密校验和(提供完整性):“ MakeSignature函数生成消息的密码校验和,还包括排序信息,以防止消息丢失或插入。”
VerifySignature documentation也有助于阐明SSPI的术语:“验证使用MakeSignature函数签名的消息是否以正确的顺序被接收并且未被修改。”
从(1)和(2)可以看出,需要调用EncryptData(),然后调用MakeSignature()(用于密文)以实现机密性和完整性。
希望我的自我解答会在某个时候帮助某人;)
如果有人在我的回答中有补充或纠正的内容,请答复并帮助改善此处收集的信息!
最佳答案
如果我没记错的话,您只能调用EncryptMessage
/ DecryptMessage
,并且如果协商的上下文需要它,也可以执行签名。例如,如果您查看SSPI/Kerberos Interoperability with GSSAPI,它将指出与EncryptMessage
成对的GSS_Unwrap
对和与DecryptMessage
成对的GSS_Wrap
对,而不涉及MakeSignature
。链接中的示例还显示,必须为SECBUFFER_TOKEN
提供3个SecBuffer结构(SECBUFFER_DATA
,SECBUFFER_PADDING
和EncryptMessage
,我认为最后一个是可选的),为DecryptMessage
提供2个。 Using SSPI with a Windows Sockets Server和Using SSPI with a Windows Sockets Client的两个互补示例提供了完整的功能消息交换,您还可以看到从未调用MakeSignature
/ VerifySignature
,签名由Encrypt / Decrypt处理,并放置在“安全令牌”中标题或尾部(SSPI / SPNego / Kerberos并未指定连接的头或尾,这不是TLS / Schannel ...)。
关于c++ - 使用Microsoft安全支持提供程序接口(interface)(SSPI)加密和签名消息,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/42676575/
我开发了一个具有基本安全性的 Spring Boot 应用程序。我有两个具有相同路径和不同 http 方法的端点。当我使用默认密码/使用 application.yml 中给出的密码包含基本安全性时,
我的代码是这样的: 或者,像这样: 如果我首先列出 webm 源,Firefox 4 会播放它,但 Firefox 3.6 也会尝试播放它(但会失败,因为它不支持 webm)。
我希望提供一个泛型类型作为类型参数而不首先将其解析为具体类型。换句话说,我正在寻找一种方法来指定从基类继承时可以使用的类型映射函数。 示例(不正确的)语法,希望比我能解释得更好: abstract c
我在 .NET 中编写了一些桌面应用程序,它们既提供了用于正常使用的前端 GUI,也提供了用于其他需求(例如扩展、调度、自动化、高级使用等)的命令行界面。命名两个可执行文件的最佳做法是什么,因为它们构
我最近在这里思考了很多关于屏幕抓取以及它可能是一项什么样的任务。所以我提出以下问题。 作为网站开发人员,您是否会公开简单的 API 以防止用户抓取屏幕,例如 JSON 结果? 然后这些结果可以实现缓存
我正在为一个项目使用 Dojo 1.9,但我不明白 dojo.provide 的正确替代方案与传统风格相比,AMD 风格。我正在阅读 this文档页面。 很明显,这就是旧语法映射到新语法的方式: 旧
我正在开发一个 Angular 应用程序。当我使用 ng serve 正常运行它时,它运行没有任何错误.但是,当我运行 ng build --prod ,它给出了以下错误。 ERROR in Ille
我有一个 Mac 应用程序。在我的 Mac 应用程序中,我的屏幕之一有一个包含文本字段的 scrollView。在同一屏幕上,我有一个需要提供打印选项的按钮。可以打印文本字段的文本。打印按钮应调用 M
我已经成功地为普通媒体文件提供媒体文件,但是当我尝试提供管理媒体文件时,我失败了。请帮我找出问题所在,因为我已经尝试解决问题几个小时但没有运气(也一直在谷歌搜索并阅读有关提供静态文件的 django
我正在尝试创建一个简单的错误处理项目,它会在收到错误(例如 404、422 或 500)后为 JSON 提供错误数据。我使用来自 this 的代码网站,但它不适合我。 我实际上有这两个类: 基本 Co
假设我有一个名为 Number 的类(class),我打算对 Number 进行大量相等比较对象。我担心通用 Number::equals(Object o) 的“开销”(类比较等...)方法。在这种
假定以下情况: 对等方A只希望将音频流发送给对等方B 对等B只希望将视频流发送给对等A 从而, 与创建报价 var sdpConstraints = { “必填”:{ 'OfferToReceiveA
因为我有一些角度,所以我想检查角度模数 360°: double angle = 0; double expectedAngle = 360; angle.Should().B
这是我的程序中构建的 monad 堆栈: type Px a = ReaderT PConf (State PState) a 其中 PConf 和 PState 是保存应用程序的配置和状态的任意数据
因为我有一些角度,所以我想检查角度模数 360°: double angle = 0; double expectedAngle = 360; angle.Should().B
我有一个小程序需要以某些权限运行,这意味着加载时会显示一条警告消息。如果用户拒绝警告消息,我想重定向到错误页面并解释发生了什么。有什么办法可以做到这一点吗? 我研究过让计时器运行并在特定时间段后重定向
从我可以从 Firebase 文档中推断出,似乎需要服务器来提供静态内容(html和 javascript),所以你需要有一台托管机器和一个静态内容服务器在某处启动并运行,或某些服务托管静态站点。 对
关闭。这个问题是opinion-based 。目前不接受答案。 想要改进这个问题吗?更新问题,以便 editing this post 可以用事实和引文来回答它。 . 已关闭 3 年前。 Improv
我的项目根目录的静态文件夹中有一个文本文件。 我想提供它,所以我创建了: @csrf_exempt def display_text(request): content = retur
我目前正在研究指针,为了进一步理解我正在尝试使用指针将两个数值数组连接成一个。代码如下所示。 #include void concat(int **pa,int **pb,int **pc) {
我是一名优秀的程序员,十分优秀!