- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
当我们使用以下代码创建键集时:
val generator = KeyPairGenerator.getInstance(RSA)
generator.initialize(KEY_SIZE)
val keyPair = generator.genKeyPair()
val cipher = Cipher.getInstance(RSA_TRANSFORMATION)
cipher.init(Cipher.DECRYPT_MODE, privateKey)
val keyPairGenerator = KeyPairGenerator.getInstance("RSA", "AndroidKeyStore")
keyPairGenerator.initialize(keyGenParameterSpecBuilder.getProvider()
.setEncryptionPaddings(KeyProperties.ENCRYPTION_PADDING_RSA_OAEP)
.setDigests(KeyProperties.DIGEST_SHA1)
.setKeySize(KEY_SIZE)
.build())
keyPairGenerator.genKeyPair()
最佳答案
AndroidKeyStore总是比进程中的键操作要慢得多。
当您进行进程内密钥生成时,将发生对BoringSSL加密库的JNI调用。没有IPC调用,没有上下文切换等。BoringSSL将对内核进行一些syscall以获取随机位(来自/ dev / random),并且极有可能触发对硬件真随机数生成器的某些调用,但可能性不大。
当您在AndroidKeyStore中进行密钥生成时,会发生什么情况(大致;硬件绑定程序调用下的所有内容均取决于实现,因此您必须与设备制造商联系以了解详细信息):
您的流程对Keystore流程进行了活页夹调用,这可能启动一个线程来处理您的请求。
密钥库从/ dev / random中获取一些随机位。
Keystore对Keymaster HAL服务进行了硬件绑定程序调用。
该服务将密钥生成请求格式化为消息,然后将其写入字符设备节点,该节点调用内核驱动程序。
内核驱动程序将请求与一些控制数据一起复制到缓冲区中,并调用SMC指令。
处理器挂起Linux并跳入安全监视器处理程序,该处理程序检查一堆东西,然后将处理器切换到安全模式。
受信任的OS内核开始执行,从传输缓冲区中读取控制数据,识别应该接收并调用它的受信任的应用程序。
受信任的应用程序解析请求消息并生成您的密钥,通过从硬件真实随机数生成器中读取数据来获取必要的随机位,并将该熵与密钥库提供的位(从/ dev / random)安全地混合在一起。
然后,受信任的应用程序使用硬件绑定的密钥对密钥进行加密,并将结果写入响应缓冲区,并将控制权返回给受信任的OS。
受信任的OS写入一些控制数据并调用SMC指令。
处理器将挂起受信任的OS,并跳入安全监视器处理程序,该处理程序检查一堆东西,然后将处理器退出安全模式。
Linux内核开始执行,内核驱动程序通过字符设备节点返回数据。
HAL服务从字符设备节点读取数据。
HAL服务解析数据并通过硬件绑定程序将其返回。
密钥库接收加密的密钥束并将其写入文件(与您提供的别名关联)。
密钥库将生成一个自签名证书,并将其写入另一个文件。
密钥库通过活页夹返回结果状态。
我认为可以改进AndroidKeyStore的性能,但从根本上讲,它必须比进程内密钥生成做更多的事情,并且所有这些IPC都需要时间。
您获得的额外时间所获得的回报是更高的安全性。使用进程内加密,破坏您的应用程序的攻击者可以获取私钥的副本,然后可以对其进行任何操作。借助AndroidKeyStore,攻击您应用程序的攻击者可以像您的应用程序一样使用密钥,但是他们无法从设备中提取密钥,因此无法在其他任何地方使用它。另外,如果您在使用方式上添加了一些限制(例如,仅在用户进行身份验证时),那么攻击者就无法违反这些限制。
即使攻击者不仅损害您的应用程序,而且损害密钥库守护程序,HAL服务,甚至Linux内核本身,这些安全保证仍然有效。要真正提取密钥,攻击者必须破坏受信任的应用程序或受信任的操作系统。这不是不可能(什么都没有),但是要困难得多。
为了完整起见,我还应该提及KeyGenParameterSpec.Builder.setIsStrongBoxBacked(true)
,它在API级别28中可用。在支持StrongBox的设备上(当前数量不多,但这会改变),您的密钥不会在以安全模式运行的受信任的OS中生成。作为主CPU,它将在专用的安全处理器(嵌入式“安全元件”或类似的“ StrongBox”)中生成。 StrongBox不得与主CPU共享任何处理器,RAM或其他重要资源,并且必须由认可的测试实验室对其进行正式评估,以防直接渗透,侧通道,故障等方面的安全性。
与移动CPU相比,StrongBox设备通常更小,速度更慢。原始速度通常会慢两个数量级,尽管它们可以通过专用的加密加速器硬件部分抵消。这意味着,如果您使用KeyGenParameterSpec.Builder.setIsStrongBoxBacked(true)
,则预期不会是40毫秒,而是400毫秒,甚至1000毫秒。另一方面,从StrongBox设备中提取任何秘密都是非常困难的。如果国家情报机构足够重视的话,他们可能会尽力而为。能力不强的人可能确实会度过非常艰难的时光。
(顺便说一句:如果要提高性能,则应考虑转储旧的慢速RSA。EC的速度要快得多。不幸的是,如果需要非对称加密,AndroidKeyStore尚不支持使用EC进行加密/解密,而仅支持签名/验证但是,如果可以通过对称加密来解决,则AES和HMAC比EC和RSA都快得多。)
(此外:我是Google工程师,自API级别23开始负责AndroidKeyStore。)
关于android - Android:解密过程需要很多时间,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/56526038/
您好,我是使用 xampp 的 PHPmyadmin 新手,没有 MYSQL 背景。当我喜欢研究它是如何工作的时,我的脑海中浮现出一个想法,它让我一周都无法休眠,因为我似乎无法弄清楚如何使用 MIN(
Go docs say (强调): Programs using times should typically store and pass them as values, not pointers.
我有一组用户在 8 月 1 日有一个条目。我想找到在 8 月 1 日有条目但在 8 月 2 日没有做任何事情的用户。 现在是 10 月,所以事件已经过去很久了。 我有限的知识说: SELECT * F
我有以下代码,主要编码和取消编码时间结构。这是代码 package main import ( "fmt" "time" "encoding/json" ) type chec
您能详细解释一下“用户 CPU 时间”和“系统 CPU 时间”吗?我读了很多,但我不太理解。 最佳答案 区别在于时间花在用户空间还是内核空间。用户 CPU 时间是处理器运行程序代码(或库中的代码)所花
应用程序不计算东西,但做输入/输出、读取文件、使用网络。我希望探查器显示它。 我希望像 callgrind 中的东西一样,在每个问题中调用 clock_gettime。 或者像 oprofile 那样
目前我的 web 应用程序接收 websocket 数据来触发操作。 这会在页面重新加载时中断,因此我需要一个能够触发特定事件的客户端解决方案。 这个想法可行吗? 假设你有 TimeX = curre
很难说出这里问的是什么。这个问题是含糊的、模糊的、不完整的、过于宽泛的或修辞性的,无法以目前的形式得到合理的回答。如需帮助澄清此问题以便重新打开它,visit the help center 。 已关
我有一个 Instant (org.joda.time.Instant) 的实例,我在一些 api 响应中得到它。我有另一个来自 (java.time.Instant) 的实例,这是我从其他调用中获得
如何集成功能 f(y) w.r.t 时间;即 'y'是一个包含 3000 个值和值 time(t) 的数组从 1 到 3000 不等。所以,在整合 f(y) 后我需要 3000 个值. 积分将是不确定
可以通过 CLI 创建命名空间,但是如何使用 Java SDK 来创建命名空间? 最佳答案 它以编程方式通过 gRPC API 完成由服务公开。 在 Java 中,生成的 gRPC 客户端可以通过 W
我有一个函数,它接受 2 组日期(开始日期和结束日期),这些日期将用于我的匹配引擎 我必须知道start_date1和end_date1是否在start_date2和end_date2内 快进:当我在
我想从 Python 脚本运行“time”unix 命令,以计算非 Python 应用程序的执行时间。我会使用 os.system 方法。有什么方法可以在Python中保存这个输出吗?我的目标是多次运
我正在寻找一种“漂亮的数字”算法来确定日期/时间值轴上的标签。我熟悉 Paul Heckbert's Nice Numbers algorithm . 我有一个在 X 轴上显示时间/日期的图,用户可以
在 PowerShell 中,您可以格式化日期以返回当前小时,如下所示: Get-Date -UFormat %H 您可以像这样在 UTC 中获取日期字符串: $dateNow = Get-Date
我正在尝试使用 Javascript 向父子窗口添加一些页面加载检查功能。 我的目标是“从父窗口”检测,每次子窗口完全加载然后执行一些代码。 我在父窗口中使用以下代码示例: childPage=wi
我正在尝试设置此 FFmpeg 命令的 drawtext 何时开始,我尝试使用 start_number 但看起来它不会成功。 ffmpeg -i 1.mp4 -acodec aac -keyint_
我收到了一个 Excel (2010) 电子表格,它基本上是一个文本转储。 单元格 - J8 具有以下信息 2014 年 2 月 4 日星期二 00:08:06 EST 单元格 - L8 具有以下信息
我收到的原始数据包含一列具有以下日期和时间戳格式的数据: 2014 年 3 月 31 日凌晨 3:38 单元格的格式并不一致,因为有些单元格有单个空格,而另一些单元格中有两个或三个字符之间的空格。所以
我想知道是否有办法在我的 Grails 应用程序顶部显示版本和构建日期。 编辑:我应该说我正在寻找构建应用程序的日期/时间。 最佳答案 在您的主模板中,或任何地方。 Server version:
我是一名优秀的程序员,十分优秀!