【问题标题】:Tomcat SecretKeyCredentialHandler Attributes?Tomcat SecretKeyCredentialHandler 属性?
【发布时间】:2018-09-17 11:33:46
【问题描述】:

问题:

Tomcat 9 Realm <CredentialHandler> 是否需要适当的算法参数来散列密码并根据密码对用户进行身份验证?

无论我通过 PBKDF2WithHmacSHA512 算法传递什么参数,我的 web 应用似乎都能够对用户进行身份验证,即使 <CredentialHandler> 元素上的属性不同或没有任何属性。

这是 Tomcat 领域的预期行为吗?如果是这样,这怎么可能? Realm 能否从哈希的组成中推导出参数?

背景:

Tomcat 9 通过基于 Java 的 SecretKeyFactory 算法的领域提供容器管理的安全性。

我正在使用 PBKDF2WithHmacSHA512,它有以下选项:

  • 迭代
  • 密钥长度
  • 盐长

在我的 webapp 的 context.xml 中定义的我的 CredentialHandler 是

<CredentialHandler
    className="org.apache.catalina.realm.SecretKeyCredentialHandler"
    algorithm="PBKDF2WithHmacSHA512"
    iterations="100000"
    keyLength="256"
    saltLength="16">
</CredentialHandler>

Tomcat 安装提供 CLI 访问 CATALINA_HOME/bin/digest.[bat|sh] 的散列算法。 (有关详细信息,请参阅Tomcat 9 Realm Configuration HOW-To。)

无论我将选项传递给 CLI 散列算法,Tomcat 都能够从 DataSource Realm(MySQL 数据库)正确验证用户。密码可以通过以下两种方式成功验证:

示例 #1 匹配 &lt;CredentialHandler&gt;:

$ $CATALINA_HOME/bin/digest.sh -a PBKDF2WithHmacSHA512 -i 100000 -s 
16 -k 256 -h org.apache.catalina.realm.SecretKeyCredentialHandler passw0rd 
passw0rd:d0c315b015272b531b0a82cec220d4a1$100000$7ac32ed573fe81e75f611a46622573515
ad11d731dcae4839973ae2702774c51

示例 #2 不同的参数:

$ $CATALINA_HOME/bin/digest.sh -a PBKDF2WithHmacSHA512 -i 100 -s 1 -k 128 
-h org.apache.catalina.realm.SecretKeyCredentialHandler passw0rd
passw0rd:47$100$0e4790b617fa24ee324d55bed38ad4b0

另见

【问题讨论】:

    标签: java authentication tomcat tomcat9


    【解决方案1】:

    是的,这是 Tomcat Realm 的预期行为,其中 SecretKeyCredentialHandler 被定义为 CredentialHandler。 Tomcat 不需要 context.xml 中的迭代、盐或密钥参数来通过密码验证用户。

    这怎么可能?

    如果您查看 tomcat documentation of the SecretKeyCredentialHandler,您会注意到存储的密码定义为:

    salt $ iterationCount $codedCredential - 一个十六进制编码的盐、迭代代码和一个十六进制编码的凭证,每个都用 $ 分隔。

    用于加密的 saltiterationCount 是存储密码的一部分。 Tomcat 不使用 context.xml 中的 CredentialHandler-Tag 的值进行解密。它使用密码本身的值。如果您查看您生成的两个密码,您会发现其中的 salt 和 iterationCount 以定义的模式格式化。

    为什么我必须在 context.xml 中设置值?

    您不必这样做。对于解密,只有它使用的 context.xml 中的算法属性值。那么,其他属性是什么?仔细阅读Tomcat documentation 给出了答案:

    CredentialHandler 还可用于生成给定凭据的新存储版本,例如,在向领域添加新用户或更改用户密码时。

    迭代次数 - 创建新的迭代次数 来自明文凭据的存储凭据。

    saltLength - 随机生成的盐的长度,当 从明文凭据创建新的存储凭据。

    keyLength - 为存储生成的key的长度 凭证。如果未指定,则使用默认值 160。

    context.xml 中的这些 CredentialHandler-Tag 属性在通过 CredentialHandler 创建新密码时使用(参见 API 中的方法 mutate )。它用于加密以创建新密码,而不是用于解密现有密码。

    【讨论】:

      猜你喜欢
      • 2011-12-15
      • 2018-03-12
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2014-07-23
      • 2012-04-15
      • 1970-01-01
      • 2015-10-14
      相关资源
      最近更新 更多