- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
Java 使用 Cipher
类作为特定密码实现的抽象。在我的项目中,我主要使用对称 block 密码(AES、Twofish、3DES 等),我正在寻找一种方法来动态创建/初始化任何可能的对称 block 密码(使用 XML 配置),因为我会喜欢使加密可配置。
示例: <transformer type="cipher" cipher="AES/GCM/NoPadding" keysize="256" iv="true" unlimitedstrength="true" />
将被翻译成:
// Create secretKey using 'keysize' ...
if (encryption.isUnlimitedCrypto()) {
Encryption.enableUnlimitedCrypto();
}
Cipher cipher = Cipher.getInstance(encryption.getCipherStr(), Encryption.PROVIDER);
if (encryption.isIvNeeded()) {
byte[] iv = ...
cipher.init(Cipher.ENCRYPT_MODE, secretKey, new IvParameterSpec(iv));
}
else {
cipher.init(Cipher.ENCRYPT_MODE, secretKey);
}
我的问题是:在 Java 中实例化任何对称分组密码需要哪些参数?
参数(已确定):
原始来源/项目:
最佳答案
ECB
以外的所有模式都需要 IV。 IV 将始终等于密码的 block 大小(AES 为 16 个字节,3DES 为 8 个字节)。 ECB
模式在使用相同 key 加密超过 1 个明文 block 时是不安全的,如果您希望确保 secret 性,则不应允许该模式。
所使用的算法将决定所需的 key 大小。例如,AES 需要 128、192 或 256 如果使用 Java 的标准加密 API,则需要为 192 和 256 安装无限强度策略。无限强度策略不是您可以通过代码切换的东西,它必须安装在最终用户 JRE 中。
如果您关心传输中数据的安全(并且该项目具有真正的安全需求),我强烈建议您为此使用 SSL/TLS。创建一个安全的密码系统很难,批量加密(即对称密码,如 AES、3DES)本身不足以确保安全。您还需要加密强大的随机数据源、安全的 key 交换过程和完整性验证。如果不确保通常通过使用 MAC 功能提供的完整性,则很难提供 secret 信息。实现安全加密系统时要避免所有陷阱,例如确保对密码和 MAC 使用不同的 key 、正确验证 MAC 以免创建时序攻击 vector 、使用适当的随机生成器、确保完整性以免创建填充 oracle 等
如您所见,保护传输的数据有很多 Activity 部分,从头开始做可能会导致错误选择或错误配置的加密原语引入漏洞。这就是经常推荐使用 TLS 的原因。
下面是由两个套接字建立的匿名(无身份验证)TLS session 的示例。这个例子是不安全的,因为双方都没有验证对方,但是建立了 secret 性和完整性。我在示例中使用此不安全密码套件的原因是无需进入 keystore 和信任库(用于身份验证部分)即可轻松演示 TLS 用法
正在使用的密码套件是 TLS_ECDH_anon_WITH_AES_128_CBC_SHA
,由于上述缺乏身份验证,默认情况下通常不会启用它。下面我分解这个密码套件
示例如下。
package com.stackoverflow._19505091;
import java.io.DataInputStream;
import java.io.DataOutputStream;
import java.net.InetSocketAddress;
import java.net.ServerSocket;
import java.net.Socket;
import javax.net.ssl.SSLContext;
import javax.net.ssl.SSLServerSocket;
import javax.net.ssl.SSLSession;
import javax.net.ssl.SSLSocket;
public class AnonTLSExample {
public static void main(String[] args) throws Exception {
/* No certs for this example so we are using ECDH_anon exchange. */
String[] cipherSuites = {"TLS_ECDH_anon_WITH_AES_128_CBC_SHA"};
SSLContext sslContext = SSLContext.getInstance("TLSv1.2");
/* No certificates, use default secure random source.
* If we were using authentication (and you should in a real
* system), this is where we would load
* keystores and truststores. */
sslContext.init(null, null, null);
/* Create server socket. */
SSLServerSocket ss = (SSLServerSocket) sslContext.getServerSocketFactory().createServerSocket(12345);
ss.setEnabledCipherSuites(cipherSuites);
/*
* Normally when authentication is used only the client authenticates
* the server. If you want the server to also authenticate the client
* set this to true. This will establish bidirectional trust in the session.
*/
ss.setWantClientAuth(false);
/* Start server thread. */
new Thread(new Server(ss), "ServerThread").start();
/* Create client socket. */
SSLSocket s = (SSLSocket) sslContext.getSocketFactory().createSocket();
s.setEnabledCipherSuites(cipherSuites);
/* Connect to server. */
System.out.println("Client: Connecting...");
s.connect(new InetSocketAddress("127.0.0.1", 12345));
System.out.println("Client: Connected");
/* Print out some TLS info for this connection. */
SSLSession session = s.getSession();
System.out.println("Client: Session secured with P: " + session.getProtocol() + " CS: " + session.getCipherSuite());
/* Send the secret message. */
DataOutputStream dos = new DataOutputStream(s.getOutputStream());
String message = "Secret Message.";
System.out.println("Client: Sending: " + message);
dos.writeUTF(message);
/* Wait for server to close stream. */
System.out.println("Client: Waiting for server to close...");
s.getInputStream().read();
/* Close client socket. */
s.close();
System.out.println("Client: Done.");
}
}
class Server implements Runnable {
private final ServerSocket ss;
public Server(ServerSocket ss){
this.ss = ss;
}
@Override
public void run() {
try{
/* Wait for client to connect. */
System.out.println("Server: Waiting for connection...");
Socket s = ss.accept();
System.out.println("Server: Connected.");
/* Read secret message. */
DataInputStream dis = new DataInputStream(s.getInputStream());
String message = dis.readUTF();
System.out.println("Server: Received Message: " + message);
/* Close our sockets. */
s.close();
ss.close();
System.out.println("Server: Done.");
}catch(Exception e){
e.printStackTrace();
}
}
}
关于java - 使用配置 : What parameters are necessary? 动态创建密码,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/19505091/
目前我正在尝试创建一个 Web 部署包。所以我在我的项目的根目录中添加了一个 parameters.xml 并指定了一些自定义参数。 我发现我的很多参数都部分相同。所以我想做某种参数引用。寻找这个,我
如何设置我的 Symfony 2 项目以使用 parameters.yml 而不是 parameters.ini? 在 Controller 中,我可以像这样从 parameters.ini 中获取变
有什么建议说明为什么此 AWS CloudFormation 不断回滚吗? { "Description" : "Single Instance", "Resources" : {
PARAMETERS: p_1 TYPE i, p_2 TYPE i. 因此在初始屏幕中,我看到了 2 个文本框,每个参数一个。 如果我填写其中一个,但不按回车键,然后我在第二个上调用 F4 帮助,我
我需要存储 Parameter由 Build() 返回作为 Parameter (因为我将参数存储在一个数组中,另一种方法就是为每个参数数量复制粘贴相同的类太多,因为 c# 没有可变参数泛型)。 问题
我正在为我的 CS 类(class)做作业,它使用了 const,我对何时使用它们感到有点困惑。 这3个函数有什么区别? int const function(parameters) int fu
在 xgboost 的文档中,我读到: base_score [default=0.5] : the initial prediction score of all instances, global
我正在创建一个新的 REST 服务。 向 REST 服务传递参数的标准是什么。在 Java 的不同 REST 实现中,您可以将参数配置为路径的一部分或请求参数。例如, 路径参数 http://www.
在我的程序中,我需要验证传递给程序的参数是一个整数,所以我创建了这个小函数来处理用户键入“1st”而不是“1”的情况。 问题是它根本不起作用。我尝试调试,我只能告诉你参数是 12,long 是 2。(
谁能告诉我如何使用存储在 &rest 指定值中的参数。 我已经阅读了很多,似乎作者只知道如何列出所有参数。 (defun test (a &rest b) b) 这很高兴看到,但并不是很有用。 到目前
我使用 git 有一段时间了,但大多数时候我更喜欢与 Intelij IDEA 的集成。现在,为了扩展我对系统的知识和理解,我决定更多地使用命令行。我观察到的是有两种类型的参数: --paramete
我正在用 RAML 编写一些 REST 文档,但我被卡住了。 我的问题: - 我有一个用于搜索的 GET 请求,它可以采用参数“id”或( 独占或 )“引用”。拥有 只有其中之一 是必须的。 我知道怎
我定义了一个这样的 Action : /secure/listaAnnunci.action /login.jsp 我可以从 Action 内部访问参数吗?谢谢 最佳答案 您需要实现 S
我有一个 TeamCity 8.0.3 项目,其中包含多个配置,其中有一个通用参数(定义为项目参数):targetServerIP .这些配置之一是“一键部署”,它通过使用快照依赖项启动其他配置。我已
try{ Class.forName("com.mysql.jdbc.Driver"); mycon = DriverManager.getConnec
我在实际的 javascript 项目中遇到了一个非常奇怪的情况。我创建了一个自定义事件并将数组放入该事件 $.publish("merilon/TablesLoaded", getTables())
在使用参数数组进行插入/更新期间,可以忽略一个/一些特定行的一个/一些参数。 我提供了一个简单的例子。想象一下,我们有一个包含 3 列的表:X、Y 和 Z。我们想在 block 中执行更新(如果缺少某
如何编写接受未定义参数的函数?我想它可以像那样工作: void foo(void undefined_param) { if(typeof(undefined_param) == int) {
CFSDN坚持开源创造价值,我们致力于搭建一个资源共享平台,让每一个IT人在这里找到属于你的精彩世界. 这篇CFSDN的博客文章PDO版本问题 Invalid parameter number: no
Jenkins 管道作业如下所示: 部分 Jenkinsfile(我们使用脚本化管道)是: properties([parameters([string(defaultValue: "", descr
我是一名优秀的程序员,十分优秀!