【问题标题】:How can I sign various XML elements and also sign their parent?如何签署各种 XML 元素并签署它们的父元素?
【发布时间】:2013-11-28 21:48:49
【问题描述】:

在我尝试使用的 SOAP 网络服务中,有必要发送具有类似于以下结构的 XML:

<?xml version="1.0"?>
<TheData>
  <Father Id="zzz">
      <SomeInfo>1</SomeInfo>
      <List>
        <ElementOfList>
          <Child Id="foo">foo</Child>
          <Signature>
            ...
          </Signature>
        </ElementOfList>
        <ElementOfList>
          <Child Id="bar">bar</Child>
          <Signature>
            ...
          </Signature>
        </ElementOfList>
      </List>
  </Father>
  <Signature>
    ...
  </Signature>
</TheData>

其中&lt;Signature&gt;有内容:

<Signature xmlns="http://www.w3.org/2000/09/xmldsig#">
  <SignedInfo>
    <CanonicalizationMethod Algorithm="http://www.w3.org/TR/2001/REC-xml-c14n-20010315#WithComments"/>
    <SignatureMethod Algorithm="http://www.w3.org/2000/09/xmldsig#rsa-sha1"/>
    <Reference URI="#[the _Id_ attr of this Signature's sibling element]">
      <Transforms>
        <Transform Algorithm="http://www.w3.org/2000/09/xmldsig#enveloped-signature"/>
      </Transforms>
      <DigestMethod Algorithm="http://www.w3.org/2000/09/xmldsig#sha1"/>
      <DigestValue>uCMzpgMnLCP9iESFQVgpmtQ5TRE=</DigestValue>
    </Reference>
  </SignedInfo>
  <SignatureValue>...</SignatureValue>
  <KeyInfo>
    <X509Data>
      <X509Certificate>...</X509Certificate>
    </X509Data>
  </KeyInfo>
</Signature>

我该怎么做?

我正在尝试使用xmlsec1 --id-attr:Id Father --id-attr:Id Child,将Signature 字段为空白的文件传递给它,但它只填充其中的第一个。

我也尝试单独签署孩子,将其放在父亲模板中,他们试图签署父亲,但xmlsec1 忽略了第二个元素(并更改了第一个签名的值——不是应该被封装在它的元素内?)。


可能不相关,但谁知道呢?

我宁愿从 Python 代码中执行此操作,但我尝试使用的三个库 python-xmlsecpyxmlsecxmldsig 都无法生成/重新调整 &lt;Reference&gt;URI attr。可能是因为他们缺少xmlsec1--id-attr,但是我得到的这些问题揭示了一个事实,即我并不真正理解这些XML 签名的东西,因此,我做错了事情并弄乱了它全部起来。请帮我理解一下。


编辑

我似乎有很多人在这些 XML 签名主题方面遇到困难,但他们都没有尝试在同一个 XML 文件中签署两个不同的元素。这个案例也没有在w3C Scenarios FAQ 中列出,这让一切看起来都很奇怪,因为我的网络服务需要我多重签名。或者不?这是他们发布的架构:https://github.com/proge/PyNFSe/blob/master/pysped_nfse/nfse.xsd#L539(请参阅此元素 &lt;xsd:element name="EnviarLoteRpsEnvio"&gt; 和子元素)。

【问题讨论】:

  • 那么,在签名元素中,你在这里签名的是什么?还有,这里的xml-sec命令是什么?

标签: xml xml-signature xml-dsig


【解决方案1】:

我认为使用 3rd 方库无法做到这一点,大多数应用程序只需要所有 XML 内容的签名,而不需要特定元素的签名。

也许,这对你有帮助:

根据XSD相对于“RecepcionarLoteRps”方法

<s:element name="RecepcionarLoteRps">
    <s:complexType>
        <s:sequence>
            <s:element minOccurs="0" maxOccurs="1" name="EnviarLoteRpsEnvio" type="tns:EnviarLoteRpsEnvio"/>
        </s:sequence>
    </s:complexType>
</s:element>
<s:complexType name="EnviarLoteRpsEnvio">
    <s:sequence>
        <s:element minOccurs="0" maxOccurs="1" name="LoteRps" type="tns:tcLoteRps"/>
        <s:element minOccurs="0" maxOccurs="1" name="Signature" type="s1:SignatureType"/>
    </s:sequence>
</s:complexType>
<s:complexType name="tcLoteRps">
    <s:sequence>
        <s:element minOccurs="1" maxOccurs="1" name="NumeroLote" type="s:unsignedLong"/>
        <s:element minOccurs="0" maxOccurs="1" name="Cnpj" type="s:string"/>
        <s:element minOccurs="0" maxOccurs="1" name="InscricaoMunicipal" type="s:string"/>
        <s:element minOccurs="1" maxOccurs="1" name="QuantidadeRps" type="s:int"/>
        <s:element minOccurs="0" maxOccurs="1" name="ListaRps" type="tns:ArrayOfRps"/>
    </s:sequence>
</s:complexType>
<s:complexType name="ArrayOfRps">
    <s:sequence>
        <s:element minOccurs="0" maxOccurs="unbounded" name="Rps" nillable="true" type="tns:Rps"/>
    </s:sequence>
</s:complexType>
<s:complexType name="Rps">
    <s:complexContent mixed="false">
        <s:extension base="tns:tcRps"/>
    </s:complexContent>
</s:complexType>
<s:complexType name="tcRps">
    <s:sequence>
        <s:element minOccurs="0" maxOccurs="1" name="InfRps" type="tns:tcInfRps"/>
        <s:element minOccurs="0" maxOccurs="1" name="Signature" type="s1:SignatureType"/>
    </s:sequence>
</s:complexType>

您需要在“LoteRps”内的“ListaRps”上对每个“Rps”进行签名,最后对“LoteRps”元素进行签名。

您可以在逐步生成 XML 时执行此操作,生成带有所有“Rps”的“ListaRps”元素,然后获取所有“InfRps”元素并签署所有这些元素,或者您可以在之后立即签署“InfRps”创建并添加到“ListaRps”,最后你应该签署“LoteRps”。

也许您也可以这样做,生成完整的 XML,并在解析后获取元素并以适当的顺序一一签名。

无论如何,您都必须编写代码以根据需要对 XML 进行签名。

看看assembla nfseWsClient,它是用Java和JAX-WS开发的,但是是一个很好的起点。

这两个课程会让你很感兴趣

【讨论】:

  • assinarLote(我读过,但没完全理解)如何知道它必须签署哪个元素?我尝试像您说的那样手动构建消息(you need to sign every "Rps" on "ListaRps" inside "LoteRps" and finally sign the "LoteRps" element.),但是当我尝试签署“LoteRps”xmlsec1(以及libxmlsec 的三个不同 Python 绑定)再次签署“Rps” ,因为这是它找到的第一个元素(也许?)。
  • 我认为问题是让xmlsec 识别应该签名的元素的Id 并将URI 添加到Reference 元素的Signature,但是我无法解决它(Assembla 以一种奇怪的方式处理它)。是这个吗?
  • 这是我为手动构建“Rps”而编写的失败代码的关键部分(使用Jinja2 模板),对其进行签名,将其插入到全局消息模板中,然后对其进行签名: pastie.org/8542142请看一下。
  • 查看 RecepcionarLoteRpsBusiness 中从 451 到 462 的行,元素“LoteRps”有一个“id”属性,该属性标识一个由 String 文字 + BigInteger 形成的唯一“LoteRps”,其中 Lote 编号从数据库,在第 469 行代码调用 ProcessSign.assnarLote(String xml, KeyStore ks, String alias, String senha, String id, String nomeCertificado) id 参数是相同的文字 + BigInteger 标识“LoteRps”并用于为 SignedInfo 创建一个引用对象。是的,首先对所有 Rps 进行签名,最后再对带有签名 Rps 的完整 LoteRps XML 进行签名。
  • Assembla 客户端使用带有 LoteRps Id 的 Reference Uri 来标识要签名的元素,Reference ref = fac.newReference("#" + id, fac.newDigestMethod(DigestMethod.SHA1, null), transformList , 空, 空);并使用 InfRps 属性 id 为“assnarRps”中的 Rps 创建参考 Uri。
猜你喜欢
  • 2017-05-24
  • 1970-01-01
  • 1970-01-01
  • 2020-11-30
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2018-03-29
相关资源
最近更新 更多