【发布时间】:2021-01-08 01:56:10
【问题描述】:
我正在实施 EWP(没有论文的伊拉斯谟),这是一组用于世界各地大学之间通信的 API。每个调用都必须使用 RSA-SHA256 进行签名。每个合作伙伴都有一个私钥和公钥,公钥在带有 keyId 的注册表中可用。请求有一些标头:主体摘要(sha256 哈希)、主机、日期、x-request-id(随机 guid)。这些标头及其值连接在一个签名字符串中,该字符串使用私钥进行签名,结果是也在标头中发送的签名,以及用于签名的 keyId 和其他标头。 服务器需要检查签名是否有效,方法是创建相同的签名字符串,在注册表中查找公钥,然后检查请求中的签名是否确实正确。
我将这两个 API 作为我用来测试的客户端应用程序。我可以访问 109 个不同的合作伙伴进行测试,其中一些还没有准备好(他们在我的客户端和在线验证器中都显示错误,所以我假设那个 API 服务器端有错误,因为它是一个开发环境),其他人工作正常。还有一个 EWP 的测试 API,还有一个在线验证器,您可以使用它来向这些 API 中的任何一个发送请求。
奇怪的是,我的客户端几乎可以使用所有合作伙伴 API,而其中一些给我一个错误,我的签名是错误的(当在线验证器工作正常时)。在我自己的 API 上使用我的客户端,验证工作正常。使用在线验证器,我的验证不起作用(无效签名错误)。有 2 个合作伙伴我的客户端不工作而在线验证器可以工作,以及 3 个 API 我的客户工作但在线验证器不工作(包括我自己的 API)
谁能想到可能导致这些问题的任何事情?奇怪的是,2 周前,在线验证器确实在我的 API 上工作,而根据 EWP 人员的说法,唯一改变的是在线验证器使用的密钥对,但他声称我现在使用的是正确的(我把我的日志发给他了)
可能是某种字符集问题吗?仅当在公钥中使用某些字符或类似内容时才会发生错误?
这是我的 RSA-SHA256 部分的代码:
使用私钥在客户端请求中创建签名:
public string CreateSignature(string SigningString)
{
byte[] message = Encoding.UTF8.GetBytes(SigningString);
PemReader pr = new PemReader(new StringReader(privateKeyString));
AsymmetricCipherKeyPair keyPair = (AsymmetricCipherKeyPair)pr.ReadObject();
RSAParameters rsaParams = DotNetUtilities.ToRSAParameters((RsaPrivateCrtKeyParameters)keyPair.Private);
RSACng rsaCng = new RSACng();
rsaCng.ImportParameters(rsaParams);
byte[] signatureBytes = rsaCng.SignData(message, HashAlgorithmName.SHA256, RSASignaturePadding.Pkcs1);
return Convert.ToBase64String(signatureBytes);
}
检查收到的签名是否正确:
public bool IsRsaHashCorrect(string originalMessage, string hash, string stringPublicKey)
{
string x509Pem = @"-----BEGIN PUBLIC KEY-----" + stringPublicKey + "-----END PUBLIC KEY-----";
byte[] message = Encoding.UTF8.GetBytes(originalMessage);
byte[] signature = Convert.FromBase64String(hash);
byte[] Sha256Message = SHA256.Create().ComputeHash(message);
PemReader pr = new PemReader(new StringReader(x509Pem));
AsymmetricKeyParameter publicKey = (AsymmetricKeyParameter)pr.ReadObject();
RSAParameters rsaParams = DotNetUtilities.ToRSAParameters((RsaKeyParameters)publicKey);
RSACng rsaCng = new RSACng();
rsaCng.ImportParameters(rsaParams);
var result = rsaCng.VerifyHash(Sha256Message, signature, HashAlgorithmName.SHA256, RSASignaturePadding.Pkcs1);
log.Info("check rsa-sha256 hash: " + result);
return result;
}
所以,长话短说:上面的代码有时运行良好,有时却失败了。为什么哦为什么?
【问题讨论】:
-
如果有问题的 API 的某些公钥错误(至少是您的密钥或在线验证器的密钥),则可能会发生此类行为。但是,在线验证器应该适用于您的 API,因为您使用的公钥 supposedly 匹配。另一方面,为什么只有在更改密钥对后才会出现问题?你能得到在线验证器的私钥和keyId吗(因为它们可能只是测试数据)?如果是这样,您可以使用这些值运行您的客户端。如果您的客户随后表现得像在线验证器,这将证实一个关键问题。
-
感谢您对 Topaco 的回复。当在线验证器向我的 API 发送请求时,它使用 EWP 私钥对请求进行签名,我需要在注册表中查找 EWP 公钥。我的私钥/公钥仅在我向另一个 API 发送请求或签署响应时使用。当向我发送请求时,我需要在注册表中查找发件人的公钥。 EWP 会在他们发布任何修改时更改其密钥,因此根据他们的说法,这是唯一可以改变的事情,因为在线验证器正在为我的代码工作......
-
使用在线验证器使用的私钥/公钥进行测试是个好主意,我希望他们可以提供给我...
-
只是为了澄清:如果有问题的 API 的某些公钥错误,可能会发生这种行为我的措辞具有误导性。 公钥是指那些在 API x 的注册表中的公钥。例如。如果 API x 的注册表中包含错误的您的公钥,但在线验证器中的一个正确,则您的客户端发送给 API x 的消息的验证将失败,而在线验证器发送到的消息的验证API x 会成功,等等。这样,找到的成功/失败组合可以根据我的理解轻松解释。
标签: c# api encryption rsa rsa-sha256