【问题标题】:ruby open ssl api for encrypted key (without nodes option)ruby open ssl api 用于加密密钥(无节点选项)
【发布时间】:2018-06-19 00:56:05
【问题描述】:

在安装了 openssl lib 的 linux 机器上,当您使用“-nodes”选项执行“openssl pkcs12”时,您会使用未加密的私钥获得输出,但如果您跳过 –nodes 选项,则输出将具有加密的私钥。

     e.g.
             openssl pkcs12 -in test.pfx -out test.pem 

您应该会看到如下加密的私钥

-----开始加密私钥-----
MIIFDjBABgkqhkiGG7s=
------结束加密私钥-----

如何使用 ruby​​ 的开放式 ssl 库实现上述目标?

这就是我使用 ruby​​ 生成私钥的方式:

    @private_key = OpenSSL::PKey::RSA.new 2048
    @private_key.to_pem.to_s

编辑:

我猜我的问题是这个命令如何加密私钥:

openssl pkcs12 -in test.pfx -out test.pem

而:

“openssl pkcs12 -nodes -in test.pfx -out test.pem”

没有。如何使用 ruby​​ 获得相同的结果?

【问题讨论】:

    标签: ruby-on-rails ruby ssl encryption openssl


    【解决方案1】:

    这肯定有更多的东西。也许这个问题需要细化。据我所知,您想以 PEM 格式打印私钥。我不是 ruby​​ 程序员,但通过阅读ruby-docs.org,我在大约 3 分钟内得到了 this

    $ cat ssl.rb 
    require 'openssl'
    key = OpenSSL::PKey::RSA.new 2048
    cipher = OpenSSL::Cipher.new 'AES-128-CBC'
    pass_phrase = 'my secure pass phrase goes here'
    key_secure = key.export cipher, pass_phrase
    puts key_secure
    

    选择您的密码和密码,瞧,您已经使用对称密码加密了密钥:

    $ ruby ssl.rb
    -----BEGIN RSA PRIVATE KEY-----
    Proc-Type: 4,ENCRYPTED
    DEK-Info: AES-128-CBC,D8062F93C8854E593602D503E1FAC309
    
    UsNQt/Bq7QBldOBU7NW6miCDuC+ODpeplaWQ9BvJW4Wg7j0AbKgMZAn7juegAbjG
    JVkpdDNzhs37UVWmqwg64yYP6KEBGg4zCog2a993UHRvFTQb6tyugKHc+uFeyY+D
    ...
    -----END RSA PRIVATE KEY-----
    

    你还有什么想做的吗?

    --

    编辑:提问者已澄清问题是openssl pkcs12 在不使用-nodes 选项时使用哪种加密。

    -nodes 选项关闭 DES 加密。 This page 表明创建私钥的默认加密是三重 DES,但我没有看到关于哪个 DES 选项的详细信息。这在man pkcs12 的手册中也有提及。无论如何,我还不清楚您是否需要确切知道 openssl 使用了哪种密码,或者您的问题现在是否已得到解答。

    您可以像这样列出 ruby​​ 的可用密码:

    puts OpenSSL::Cipher.cipher 
    

    (在the docs中指定)

    在我的系统上,相当多的 DES 密码可以使用不同的参数:

    des
    des-cbc
    des-cfb
    des-cfb1
    des-cfb8
    des-ecb
    des-ede
    des-ede-cbc
    des-ede-cfb
    des-ede-ofb
    des-ede3
    des-ede3-cbc
    des-ede3-cfb
    des-ede3-cfb1
    des-ede3-cfb8
    des-ede3-ofb
    des-ofb
    des3
    desx
    desx-cbc
    

    我不确定 PKCS12 规范是否说明应该使用哪种 DES 密码,或者 openssl 是否只有默认密码。您是否想弄清楚 OpenSSL 使用了哪种 DES 密码?

    我进一步查看了openssl wiki,发现在 CBC 模式下对 DES 的引用,所以我猜测您要查找的密码是 DES-EDE3-CBC。

    抱歉,我想您要回答的问题仍然不完全清楚。如果您要做的是找出在您不使用-nodes 时openssl 是如何对私钥进行编码的,您可以通过cat 将文件放入openssl asn1parse 中看到这一点。也许这会有所帮助:您可以从 ruby​​ 程序中获取纯文本的 rsa 私钥开始:

    $ cat key.pem
    -----BEGIN RSA PRIVATE KEY-----
    MIIEpA....
    -----END RSA PRIVATE KEY
    $ cat key.pem | openssl asn1parse
        0:d=0  hl=4 l=1188 cons: SEQUENCE          
    4:d=1  hl=2 l=   1 prim: INTEGER           :00
    7:d=1  hl=4 l= 257 prim: INTEGER       ...
    

    您会看到它被编码为长整数的ASN1 SEQUENCE

    但是如果你把你的密钥通过pkcs12的往返:

    $ openssl pkcs12 -inkey key.pem -out key.pfx -export -nocerts -nodes
    (choose a password)
    $ openssl pkcs12 -in key.pfx -out outkey.pem -nodes
    (enter password)
    

    您会发现您的密钥现在包装在一个新结构中,您可以将其转至 asn1parse

    cat keyout.pem | openssl asn1parse
        0:d=0  hl=4 l=1214 cons: SEQUENCE          
        4:d=1  hl=2 l=   1 prim: INTEGER           :00
        7:d=1  hl=2 l=  13 cons: SEQUENCE          
        9:d=2  hl=2 l=   9 prim: OBJECT            :rsaEncryption
    

    您现在有一个 ASN1 rsaEncryption 对象,其有效负载为大八位字节字符串。

    这是您想要了解的内容吗?这些值是如何封装在 ASN1 中的?

    【讨论】:

    • 我猜我的问题是这个命令如何加密私钥:openssl pkcs12 -in test.pfx -out test.pem 而“openssl pkcs12”和“-nodes”没有。如何使用 ruby​​ 获得相同的结果
    • 具体来说,“-nodes”是“无 DES”无 DES 加密。很抱歉,我的示例显示了 AES 加密。如果你想让 ruby​​ 用 DES 加密,你只需要指定那个 Cipher,我会查找它并为你修改答案。
    • 回答了我的大部分问题。我很好奇的一件事是当您通过命令行运行 pcks12 时的起始行“BEGIN ENCRYPTED KEY”。通过 ruby​​,我总是得到“BEGIN RSA KEY”。
    猜你喜欢
    • 1970-01-01
    • 2019-10-28
    • 2018-02-26
    • 2018-11-21
    • 2014-12-28
    • 1970-01-01
    • 2010-10-30
    • 1970-01-01
    • 2016-09-06
    相关资源
    最近更新 更多