关系经济人类预测化学自然
自然科学
知识物理
化学生物
地理解释
预测理解
本质社会
人类现象
行为研究
经济政治
心理结构
关系指导
人文遗产

Java加密解密和数字签名

11月7日 先锋客投稿
  在做项目中,只要涉及敏感信息,或者对安全有一定要求的场景,都需要对数据进行加密。在Java中原生API即可实现对称加密与非对称加密,并支持常用的加密算法。对称加密
  对称加密使用单钥完成加解密,加密和解密采用相同的密钥。对称加密的速度快,常用于大量数据进行加密。主流的算法有:AES,3DES。生成3DES密钥对称加密3DES算法,取代旧的DESSecretKeydesKeyKeyGenerator。getInstance(DESede)。generateKey();生成AES密钥生成AES算法的密钥SecretKeyaesKeyKeyGenerator。getInstance(AES)。generateKey();保存密钥
  对称密钥一般使用二进制保存SecretKeydesKeyKeyGenerator。getInstance(DESede)。generateKey();二进制密钥byte〔〕bkeydesKey。getEncoded();转成十六进制StringkeyStrHex。byteCoverToString(bkey);读取密钥
  可以自己生成随机字符串转成byte数组生成密钥,注意byte长度不能小于24位。bkey是byte数组DESedeKeySpeckeySpecnewDESedeKeySpec(bkey);读取AES密钥SecretKeysrtKeySecretKeyFactory。getInstance(AES)。generateSecret(keySpec);
  Hex是我自己写的工具类。byte数组和十六进制互转的方法有很多,篇幅有限就不贴出来了。可以引入ApacheCommonsCodec工具类,提供Hex,Base64等常用方法。非对称加密
  非对称加密使用密钥对进行加密。一般使用私密加密,公钥解密,也可以反过来用。但自己加密的数据自己不能解,只能依靠对方解密,可以很好的防止单方面密钥泄露。常用的加密算法有:RSA,DSA。生成密钥对可以传RSA或DSA算法KeyPairkeyPairKeyPairGenerator。getInstance(RSA)。generateKeyPair();私钥PrivateKeyprvKeykeyPair。getPrivate();公钥PublicKeypubKeykeyPair。getPublic();保存密钥
  非对称密钥一般使用Base64编码保存。私钥串StringprvKeyStrBase64。getEncoder()。encodeToString(prvKey。getEncoded());公钥串StringpubKeyStrBase64。getEncoder()。encodeToString(pubKey。getEncoded());
  非对称加密对加密内容长度有限制,不能超过192位。虽然可以使用加密数据数流来突破限制,但由于非对称加密效率不如对称加密,非对称加密一般用来加密对称密钥。读取密钥从二进制中读取私钥byte〔〕bPrvKeyBase64。getDecoder()。decode(prvKeyStr);PKCS8EncodedKeySpecrsaKeySpecnewPKCS8EncodedKeySpec(bPrvKey);PrivateKeyprvKeyKeyFactory。getInstance(RSA)。generatePrivate(rsaKeySpec);从二进制中读取公钥byte〔〕bPubKeyBase64。getDecoder()。decode(pubKeyStr);X509EncodedKeySpecrsaKeySpec1newX509EncodedKeySpec(bPubKey);PublicKeypubKeyKeyFactory。getInstance(RSA)。generatePublic(rsaKeySpec1);
  我们在接入其他系统中,有时不是给密钥串,而是一个CA证书或PFX密钥文件。HTTS网站就是使用非对称加密的,网站会把CA证书挂在上面让浏览器下载,和服务器进行加解密交互。从CA证书中读取公钥keyFilePath是证书文件try(InputStreamfinnewFileInputStream(keyFilePath)){CertificateFactoryfCertificateFactory。getInstance(X。509);X509Certificatecertificate(X509Certificate)f。generateCertificate(fin);PublicKeypubKeycertificate。getPublicKey();}catch(IOExceptionCertificateExceptione){e。printStackTrace();}从PFX文件中读取密钥
  根据密钥存储类型,下面方可以读取pfx或jks类型的密钥文件。try(InputStreamisnewFileInputStream(keyFilePath)){pkcs12或jksKeyStorestoreKeyStore。getInstance(pkcs12);密码store。load(is,密码。toCharArray());获取所有密钥别名列表Enumerationestore。aliases();如果有,读取第一个密钥if(e。hasMoreElements()){Stringaliase。nextElement();私钥PrivateKeyprvKey(PrivateKey)store。getKey(alias,password。toCharArray());公钥PublicKeypubKeystore。getCertificate(alias)。getPublicKey();创建密钥对KeyPairkeyParenewKeyPair(pubKey,prvKey);}}catch(IOExceptionKeyStoreExceptionCertificateExceptionNoSuchAlgorithmExceptionUnrecoverableKeyExceptione){e。printStackTrace();}
  密钥文件是用来存储密钥的仓库。Java中KeyTool工具可以创建jks密钥文件。jks密钥文件中可以存储多个密钥。如果有多个密钥文件,可以根据别名来读取指定密钥。加密扩展包JCE
  使用JDK8,读取PFX密钥也许会遇到:java。security。InvalidKeyException:illegalKeySize
  这是因为jdksercurity的jar包限制,只支持128bit的密钥。jar包如下:
  JAVAHOMElibsecuritylocalpolicy。jar
  JAVAHOMEjrelibsecurityUSexportpolicy。jar
  到Oracle官网下载JDK对应的加密扩展包(JCE)。以下是JDK8的JCE
  https:www。oracle。comjavatechnologiesjavasejce8downloads。html
  把下载后的文件解压,找到localpolicy。jar和USexportpolicy。jar
  覆盖jdk目录下,JAVAHOMEjrelibsecurity和JAVAHOMElibsecurity下的文件。(有的版本JDK可能没有JAVAHOMElibsecurity目录,则忽略)
  再运行代码,就能正常读取256bit的密钥。加密解密
  用上面生成的密钥(对称非对密)加密或解密密文S{Stringplaintext加密内容;密钥算法,RSADASAESDESedCiphercipherCipher。getInstance(RSA);设置加密模式cipher。init(Cipher。ENCRYPTMODE,prvKey);加密后的byte数组byte〔〕cipherbytecipher。doFinal(plaintext。getBytes());转成base64ciphertextBase64。getEncoder()。encodeToString(cipherbyte);logger。info(ciphertext);}{密钥算法,RSADASAESDESedCiphercipherCipher。getInstance(RSA);设置解密模式cipher。init(Cipher。DECRYPTMODE,pubKey);base64解码获得密文byte数组byte〔〕cipherbyteBase64。getDecoder()。decode(ciphertext);解密后的byte数组byte〔〕plainbytecipher。doFinal(cipherbyte);byte数组转字符串StringplaintextnewString(plainbyte);logger。info(plaintext);}签名算法
  保证数据安全,仅靠加密还不够。如果密钥被泄漏,攻击者可以伪靠数据,使用密钥加密后给服务器发送信息。所以还需要对数据签名,为安全增加一道屏障。常用的签名算法有:MD5,SHA。非对称加密的公私钥也可以对数据签名。MD5或SHA签名可传入MD5或SHA算法MessageDigestmdMessageDigest。getInstance(MD5);对str数据签名byte〔〕bSignmd。digest(str。getBytes());转成十六进制签名串StringsignStrHex。byteCoverToString(bSign);公私密钥签名签名paramkeyparamalgorithmparamdatareturnpublicstaticbyte〔〕sign(PrivateKeykey,Stringalgorithm,byte〔〕data){try{SignaturesignatureSignature。getInstance(algorithm);signature。initSign(key);signature。update(data);returnsignature。sign();}catch(NoSuchAlgorithmExceptionSignatureExceptionInvalidKeyExceptione){thrownewCommonException(e);}}验签paramkeyparamalgorithmparamsignparamdatareturnpublicstaticbooleanverify(PublicKeykey,Stringalgorithm,byte〔〕sign,byte〔〕data){try{SignaturesignatureSignature。getInstance(algorithm);signature。initVerify(key);signature。update(data);returnsignature。verify(sign);}catch(NoSuchAlgorithmExceptionSignatureExceptionInvalidKeyExceptione){thrownewCommonException(e);}}设计规范示例示例一
  第一次接触Java加密是12年做银联直连支付插件,后台加密规范是银联出的,对称加密与非对称加密都用上了。如下:
  协议版本加密密钥报文密文报文签名
  协议版本号一般是固定的,如:1。0。
  加密密钥是动态生成的对称密钥,每一次请求都会生成,用来加密报文。加密密钥用自己的私钥加密,Base64编码。
  报文密文是用动态生成的加密密钥加密后Base64编码。
  报文签名是按约将报文明文参数排序,进行MD5计算。示例二
  因工作需内容,接入过几十加支付系统,他们的加触密都大同小异。示例一中银联的那套加密方案后面看到的不多。很多公司用的对称密钥签名。
  报文(key1value1k2value2signvalue)
  先对报文进行规则排序(一般是key的ascii码升序或降序),再用事先约定好的对密密钥(十六进制字符串)拼接在后面,进行MD5计算。
  也有的是使用RSA密钥签名验签。跨语言加解密
  Java原生API中加密算法提供者是SUN或Oracle。使用同相的Java代码,用Android加密,后台解密是不通过的。在Android上,算法要用RSAECBPKCS1Padding,才能对应OracleJDK的RSA。主要是因为非对称加密的默认填充方式不一样。
  同样,用PHP或。NET语言和Java交互,也会出现不能解密的情况。所以有些系统设计上,只用了签名和对称加密,配合https在传输上保证内容加密。虽然方便,但没实际解决问题。
  做Java后台同学可能注意到,引入第三方提供的加解密SDK时,有些会依赖org。bouncycastle的包。
  这是一个开源项目:BouncyCastle,支持Java和C语言。
  官网:www。bouncycastle。org
  Git:github。combcgitbcjava
  BC包需下载对应JDK版本,不同版本的BC包可能会冲突,甚至无法启动工程。
  可以使用Security。addProvider()手动添加加密提供者。密钥管理
  JDK中有一个keytool的工具。可以用来创建密钥库,管理密钥和证书。
  keytool创建的密钥库keystore是jks类型的,读取jks密钥库在前面已给出说明了。在tomcat中配置https时是可以直接使用keystore密钥库。nginx或apache使用的还是pfx或pem格式(pem一般只存私钥)。
  当我们用Java的Connection连接https有可能会遇到证书错误,是因为证书受信任,或不是受信任的机构颁发的。JDK有一个密钥库用来存放受信任证书。
  JAVAHOMEjrelibsecuritycacerts
  我们可以用keytool管理cacerts,默认密码:changeit
  使用keytool在cacerts中添加相应证书,再用Connection访问https就不会报错了。
  不建议在cacerts中添加证书,会导至程序可移植性差。在阿里云或LetsEncrypt可以申请免费证书。
  除非注明,否则均为攻城狮正原创文章,请注明出处。
  本文链接:https:engrz。com480。html
搜索 投诉 评论 转载

案例研究浙江省统计局X金智塔科技数据安全融合计算平台实践摘要为实现政府微观数据的安全共享,浙江省统计局与金智塔科技合作,基于隐私计算技术搭建数据融合计算平台,打破政府部门间的数据孤岛并安全接入社会商业数据,构建省市县三级一体化……退役半个月!26岁国羽名将亮相,变偶像明星,染头发新造型瞩目半个月前,国羽名将李俊慧宣布退役,曾经闪耀世界羽坛的双塔组合也随之消失,让无数球迷倍感惋惜。如今,结束了运动生涯的李俊慧身份发生转变,虽然不能继续征战赛场,但他还可以凭借自己的……1000亿布局智能电动,奇瑞能否重现王者荣耀?未来五年,奇瑞计划投资1000亿元专门用于技术创新,培养研发人员超过20000人,其中软件人才比例超过50。奇瑞目标是今年建成19个瑶光实验室,到2025年建成300个。尹同跃……台积电张忠谋,身为美国华人,是如何被忽悠到台湾的?1987年张忠谋在台湾成立了第一家半导体制造公司,是全球第一家专业集体电路制造服务企业。而且也是全球最大的晶圆代工厂。张忠谋创立的台积电不仅可以自己做研发,而且还承……我新学的变脸术,变漂亮太简单了古代宫廷的娘娘,没有医美,也没有美容仪器,但她们的皮肤依然肤如凝脂,美若天仙。对古时女子容貌极有兴趣的毛戈平特意做了一番研究,他发现,原来宫廷娘娘们藏有一个:活颜秘方。……行行摄摄江城四月花如潮文图刘素萍江城四月花如潮,即使暮春依旧繁花似锦。雍容华贵的晚樱还在盛开,雪白的石楠花便粉墨登场了。四月,本该是花香四溢的季节,可走在武汉的大街上,一树树嫩白花中却飘来一阵……Java加密解密和数字签名在做项目中,只要涉及敏感信息,或者对安全有一定要求的场景,都需要对数据进行加密。在Java中原生API即可实现对称加密与非对称加密,并支持常用的加密算法。对称加密对称加密……2021年双十二手机购买最全攻略2021年12月11日更新明天12。12的价格可能会更便宜,总之不会比今天更贵双十一结束没多久,很快就到了双十二,今天我依然按照双十一时期的格式,为大家写一篇双十二……景区垃圾一再上热搜,难题并非无解,有人已经行动澎湃新闻记者朱喆暑期出游热潮,新疆独库公路垃圾遍地的话题引起全网热议,文旅部门发文倡议,呼吁人们文明游览,自觉维护生态环境,同时,以无痕山林为代表的绿色户外活动理念一再被……等你来摘!阳春市马水镇石田村的桑葚熟啦近日,阳春市马水镇石田村桑蚕种养专业合作社内一片忙碌场景,连片种植的120多亩桑园开始采摘,一棵棵生机盎然的桑树上,密密麻麻挂满了一串串由红变黑、令人垂涎的桑果。该合作社充分利……巨型冰山A68A向海洋释放了1680亿吨淡水据CNET报道,巨型冰山A68A是其主冰山的主要部分,于2017年从南极洲的拉森C冰架上断裂。三年后,它漂浮到更温暖的水域,并威胁到南乔治亚岛,一个企鹅、海豹和其他野生动物的重……穿衣服的最高境界是极简化,学会这3招,高级气质永相随穿衣搭配也要注重一个境界,唯有高境界才能改变穿衣俗气的感觉,如何才能做到穿衣服的最高境界?那必定离不开极简化的造型。每次看到打扮高级舒适的穿搭,一定是比较简约化的,特别是……
中国复眼,看得更清也更远羽毛球世锦赛决赛,亚洲一统江湖,演绎着前浪与后浪的不同命运政策财政部对于购置期在2023年的新能源车继续免征车辆购置税12M9款宝宝家常开胃下饭菜营养好吃要加油呀!18句励志的话,送给你阳气不足,想激发身体阳气清除手脚寒气,就按阳池穴毛岸英赶朝参战内幕,毛泽东设家宴相求彭德怀,彭德怀落泪英超莱斯特城vs曼城曼城顺利登顶?三十五年前,第一次游玩北京,吃了碗有特色的面高合HiPhiZ解析快充仍需近一小时,这么看确实卖贵了?干翻电竞手机,红米K60Pro挑战iQOO11,网友敢不敢2崔永熙不满没有球权,多次要球被外援拒绝,他直接消极比赛
生肖该如何催旺自己桃花运读汉寿亭侯庙志歌立冬时节,这些养生秘诀快收好河流污染的特点是什么学唱歌如何练声(学会这7个科学的练声方法和13个唱歌技巧)我的一家人作文300字小学成功的小草作文浅谈电视台工作中如何做好思想政治工作2020年腊八节微信朋友圈祝福语四大杀不死动物,身体坏了还可再生,脑袋没了还能跑爱听音乐的我优秀作文写童年的那些事的作文

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找菏泽德阳山西湖州宝鸡上海茂名内江三亚信阳长春北海西安安徽黄石烟台沧州湛江肇庆鹤壁六安韶关成都钦州