栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 面试经验 > 面试问答

不安全的密码加密模式,如何解决?

面试问答 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

不安全的密码加密模式,如何解决?

主要问题是您使用的密码没有完整性,并且使用了硬编码的加密密钥。如果使用“ 查找安全性错误”来分析源,则会收到CIPHER_INTEGRITY和HARD_CODE_KEY警告:

The cipher does not provide data integrity [com.lloyds.keystorage.AESCrypt] At AESCrypt.java:[line 25] CIPHER_INTEGRITYThe cipher does not provide data integrity [com.lloyds.keystorage.AESCrypt] At AESCrypt.java:[line 15] CIPHER_INTEGRITYHard pred cryptographic key found [com.lloyds.keystorage.AESCrypt] At AESCrypt.java:[line 35] HARD_CODE_KEY

解决方案是使用包含基于哈希的消息认证码(HMAC)的密码来对数据进行签名:

Cipher cipher = Cipher.getInstance("AES/GCM/NoPadding");

并将密钥存储在单独的配置文件或密钥库中。

下面是经过完全重构的整个类:

import android.util.base64import static java.nio.charset.StandardCharsets.UTF_8;import java.security.Key;import javax.crypto.Cipher;import javax.crypto.spec.SecretKeySpec;public class AESCrypt {  private static final String TRANSFORMATION = "AES/GCM/NoPadding";  public static String encrypt(String value) throws Exception {    Key key = generateKey();    Cipher cipher = Cipher.getInstance(TRANSFORMATION);    cipher.init(Cipher.ENCRYPT_MODE, key);    byte[] encryptedBytevalue = cipher.doFinal(value.getBytes(UTF_8));    return base64.enpreToString(encryptedBytevalue, base64.DEFAULT);  }  public static String decrypt(String value) throws Exception {    Key key = generateKey();    Cipher cipher = Cipher.getInstance(TRANSFORMATION);    cipher.init(Cipher.DECRYPT_MODE, key);    byte[] decryptedValue64 = base64.depre(value, base64.DEFAULT);    byte[] decryptedBytevalue = cipher.doFinal(decryptedValue64);    return new String(decryptedBytevalue, UTF_8);  }  private static Key generateKey() {    return new SecretKeySpec(Configuration.getKey().getBytes(UTF_8), TRANSFORMATION);  }}


转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/483611.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号