- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我们有自定义的 JCE 安全提供商,它使用我们的智能卡来执行加密操作。
当我们尝试使用某些类(如 Cipher、KeyAgreement、KeyGenerator、Mac 或 SecretKeyFactory)时,我们遇到了问题。
Java 抛出异常:
Exception in thread "main" java.security.NoSuchProviderException: JCE cannot authenticate the provider Foo
我读到here和 here如果您尝试使用自定义 JCE 安全提供程序进行加密,则必须对它进行签名。这是因为一些政府中有关密码学的一些法律。
我还读过这篇文章: How to sign a custom JCE security provider
看来建议是向 Oracle 邮寄一些有关您公司/产品的信息并发送 csr,以便他们可以颁发可用于代码签名且有效期为 5 年的证书。
我的问题是,有什么方法可以解决这个问题以进行测试吗?例如,通过更改某些策略或对 JAR 进行自签名。我们尝试对 JAR 进行自签名,但没有成功,也许我们做错了什么。
有没有人在没有获得 Oracle 证书的情况下幸运地解决了这个问题?
最后,我们将申请证书,但我了解到最多可能需要 10 天才能得到回复,我们需要这个来进行测试。
最佳答案
是的,您可以做的是修补 jce.jar 中的 JarVerifier.class 文件。 Jce.jar 是 JRE/JDK 的一部分(取决于您是否只安装了运行时环境或开发工具包)。这种方法虽然繁琐且复杂,但它是确保您不触及jar验证代码之外的任何其他代码的最佳方法。
对于这些步骤,您需要安装 JDK 以及十六进制编辑器。
例如,在我的 Windows 安装中,jce.jar 位于 C:\Program Files\Java\jdk1.8.0_77\jre\lib\jce.jar。
找到后,在 zip 文件编辑器(例如 WinZip、7zip)中打开 jce.jar。导航到 javax\crypto\并将 JarVerifier.class 提取到桌面或其他所需位置以进行处理。 另外,请备份该文件!!
现在侦探工作来了。打开终端并 cd 到提取 JarVerifier.class 的位置。运行此命令:javap -c JarVerifier.class
这将向您显示类文件中代码的重构 Java 字节码版本。您将看到一个名为 void verify() throws ... JarException ...
的方法.
在我的 JRE 版本中,verify() 的代码如下所示:
aload_0
getfield #15
ifnonnull 17
new #20
等等...
验证方法通过使用异常来告诉调用方法给定的 jar 是否未正确签名。如果没有抛出异常,则假定一切正常,并且可以使用 JCE 提供程序。我们可以通过简单地将 verify() 方法的第一条指令更改为操作码 return
来利用这一点。 .
拉出这个Java字节码指令网页作为引用:https://en.m.wikipedia.org/wiki/Java_bytecode_instruction_listings 。我们想要找到这个指令序列在 JarVerifier.class 文件中的具体位置,因此我们需要转换 javap
打印出来的字节码。早于十六进制数。然后,我们将在 JarVerifier.class 中搜索这串数字,以准确找到 verify() 方法所在的位置。
所以..使用维基百科页面作为引用,它是这样的:
2A
B4 00 0F
C7 <2 byte branch offset>
BB 00 14
计算分支偏移量有点繁琐,我们在搜索中不需要它。
现在,搜索以下十六进制字节字符串:2AB4000FC7
。在我的 JRE 版本中只有一个匹配项。验证 BB 00 14
C7 之后的 2 个字节也存在,只是为了确保这确实是 verify() 方法。
最后,补丁。返回的操作码是 B1
。只需将代表 aload_0 的 2A 替换为值 B1。在我的版本中,它位于偏移量 0x2938 处。现在,verify() 所做的只是返回!
保存文件,退出,然后运行上面的javap
在新的 JarVerifier.class 文件上运行命令以查看更改的结果。您应该看到 verify() 中的第一条指令是 return
.
使用上面的 zip 文件编辑器,将 jce.jar 中的 JarVerifier.class 替换为您的修改版本。如有必要,保存 jar 文件。
就是这样! JCE jar 验证已禁用。
关于java - 使用自定义 JCE 安全提供程序而不进行签名,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/44450857/
我开发了一个具有基本安全性的 Spring Boot 应用程序。我有两个具有相同路径和不同 http 方法的端点。当我使用默认密码/使用 application.yml 中给出的密码包含基本安全性时,
我的代码是这样的: 或者,像这样: 如果我首先列出 webm 源,Firefox 4 会播放它,但 Firefox 3.6 也会尝试播放它(但会失败,因为它不支持 webm)。
我希望提供一个泛型类型作为类型参数而不首先将其解析为具体类型。换句话说,我正在寻找一种方法来指定从基类继承时可以使用的类型映射函数。 示例(不正确的)语法,希望比我能解释得更好: abstract c
我在 .NET 中编写了一些桌面应用程序,它们既提供了用于正常使用的前端 GUI,也提供了用于其他需求(例如扩展、调度、自动化、高级使用等)的命令行界面。命名两个可执行文件的最佳做法是什么,因为它们构
我最近在这里思考了很多关于屏幕抓取以及它可能是一项什么样的任务。所以我提出以下问题。 作为网站开发人员,您是否会公开简单的 API 以防止用户抓取屏幕,例如 JSON 结果? 然后这些结果可以实现缓存
我正在为一个项目使用 Dojo 1.9,但我不明白 dojo.provide 的正确替代方案与传统风格相比,AMD 风格。我正在阅读 this文档页面。 很明显,这就是旧语法映射到新语法的方式: 旧
我正在开发一个 Angular 应用程序。当我使用 ng serve 正常运行它时,它运行没有任何错误.但是,当我运行 ng build --prod ,它给出了以下错误。 ERROR in Ille
我有一个 Mac 应用程序。在我的 Mac 应用程序中,我的屏幕之一有一个包含文本字段的 scrollView。在同一屏幕上,我有一个需要提供打印选项的按钮。可以打印文本字段的文本。打印按钮应调用 M
我已经成功地为普通媒体文件提供媒体文件,但是当我尝试提供管理媒体文件时,我失败了。请帮我找出问题所在,因为我已经尝试解决问题几个小时但没有运气(也一直在谷歌搜索并阅读有关提供静态文件的 django
我正在尝试创建一个简单的错误处理项目,它会在收到错误(例如 404、422 或 500)后为 JSON 提供错误数据。我使用来自 this 的代码网站,但它不适合我。 我实际上有这两个类: 基本 Co
假设我有一个名为 Number 的类(class),我打算对 Number 进行大量相等比较对象。我担心通用 Number::equals(Object o) 的“开销”(类比较等...)方法。在这种
假定以下情况: 对等方A只希望将音频流发送给对等方B 对等B只希望将视频流发送给对等A 从而, 与创建报价 var sdpConstraints = { “必填”:{ 'OfferToReceiveA
因为我有一些角度,所以我想检查角度模数 360°: double angle = 0; double expectedAngle = 360; angle.Should().B
这是我的程序中构建的 monad 堆栈: type Px a = ReaderT PConf (State PState) a 其中 PConf 和 PState 是保存应用程序的配置和状态的任意数据
因为我有一些角度,所以我想检查角度模数 360°: double angle = 0; double expectedAngle = 360; angle.Should().B
我有一个小程序需要以某些权限运行,这意味着加载时会显示一条警告消息。如果用户拒绝警告消息,我想重定向到错误页面并解释发生了什么。有什么办法可以做到这一点吗? 我研究过让计时器运行并在特定时间段后重定向
从我可以从 Firebase 文档中推断出,似乎需要服务器来提供静态内容(html和 javascript),所以你需要有一台托管机器和一个静态内容服务器在某处启动并运行,或某些服务托管静态站点。 对
关闭。这个问题是opinion-based 。目前不接受答案。 想要改进这个问题吗?更新问题,以便 editing this post 可以用事实和引文来回答它。 . 已关闭 3 年前。 Improv
我的项目根目录的静态文件夹中有一个文本文件。 我想提供它,所以我创建了: @csrf_exempt def display_text(request): content = retur
我目前正在研究指针,为了进一步理解我正在尝试使用指针将两个数值数组连接成一个。代码如下所示。 #include void concat(int **pa,int **pb,int **pc) {
我是一名优秀的程序员,十分优秀!