范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

Java加密解密和数字签名

  在做项目中,只要涉及敏感信息,或者对安全有一定要求的场景,都需要对数据进行加密。在Java中原生API即可实现对称加密与非对称加密,并支持常用的加密算法。 对称加密
  对称加密使用单钥完成加解密,加密和解密采用相同的密钥。对称加密的速度快,常用于大量数据进行加密。主流的算法有:AES,3DES。 生成3DES密钥 /**  * 对称加密-3DES算法,取代旧的DES  */ SecretKey desKey = KeyGenerator.getInstance("DESede").generateKey();生成AES密钥/** * 生成AES算法的密钥 */ SecretKey aesKey = KeyGenerator.getInstance("AES").generateKey(); 保存密钥
  对称密钥一般使用二进制保存 SecretKey desKey = KeyGenerator.getInstance("DESede").generateKey(); // 二进制密钥 byte[] bkey = desKey.getEncoded(); // 转成十六进制 String keyStr = Hex.byteCoverToString(bkey);读取密钥
  可以自己生成随机字符串转成byte数组生成密钥,注意byte长度不能小于24位。 // bkey是byte数组 DESedeKeySpec keySpec = new DESedeKeySpec(bkey); // 读取AES密钥 SecretKey srtKey = SecretKeyFactory.getInstance("AES").generateSecret(keySpec);
  Hex是我自己写的工具类。byte数组和十六进制互转的方法有很多,篇幅有限就不贴出来了。可以引入 Apache Commons Codec 工具类,提供Hex,Base64等常用方法。 非对称加密
  非对称加密使用密钥对进行加密。一般使用私密加密,公钥解密,也可以反过来用。但自己加密的数据自己不能解,只能依靠对方解密,可以很好的防止单方面密钥泄露。常用的加密算法有:RSA,DSA。 生成密钥对 /**  * 可以传RSA或DSA算法  */ KeyPair keyPair = KeyPairGenerator.getInstance("RSA").generateKeyPair(); // 私钥 PrivateKey prvKey = keyPair.getPrivate(); // 公钥 PublicKey pubKey = keyPair.getPublic();保存密钥
  非对称密钥一般使用Base64编码保存。 // 私钥串 String prvKeyStr = Base64.getEncoder().encodeToString(prvKey.getEncoded()); // 公钥串 String pubKeyStr = Base64.getEncoder().encodeToString(pubKey.getEncoded());
  非对称加密对加密内容长度有限制,不能超过192位。虽然可以使用加密数据数流来突破限制,但由于非对称加密效率不如对称加密,非对称加密一般用来加密对称密钥。 读取密钥 // 从二进制中读取私钥 byte[] bPrvKey = Base64.getDecoder().decode(prvKeyStr); PKCS8EncodedKeySpec rsaKeySpec = new PKCS8EncodedKeySpec(bPrvKey); PrivateKey prvKey = KeyFactory.getInstance("RSA").generatePrivate(rsaKeySpec);  // 从二进制中读取公钥 byte[] bPubKey = Base64.getDecoder().decode(pubKeyStr); X509EncodedKeySpec rsaKeySpec1 = new X509EncodedKeySpec(bPubKey); PublicKey pubKey = KeyFactory.getInstance("RSA").generatePublic(rsaKeySpec1);
  我们在接入其他系统中,有时不是给密钥串,而是一个CA证书或PFX密钥文件。HTTS网站就是使用非对称加密的,网站会把CA证书挂在上面让浏览器下载,和服务器进行加解密交互。 从CA证书中读取公钥 // keyFilePath是证书文件 try (InputStream fin = new FileInputStream(keyFilePath)) {     CertificateFactory f = CertificateFactory.getInstance("X.509");     X509Certificate certificate = (X509Certificate) f.generateCertificate(fin);     PublicKey pubKey = certificate.getPublicKey(); } catch (IOException | CertificateException e) {     e.printStackTrace(); }从PFX文件中读取密钥
  根据密钥存储类型,下面方可以读取pfx或jks类型的密钥文件。 try (InputStream is = new FileInputStream(keyFilePath)) {     // pkcs12或jks     KeyStore store = KeyStore.getInstance("pkcs12");     // 密码     store.load(is, "密码".toCharArray());     // 获取所有密钥别名列表     Enumeration e = store.aliases();     // 如果有,读取第一个密钥     if (e.hasMoreElements()) {         String alias = e.nextElement();         // 私钥         PrivateKey prvKey = (PrivateKey) store.getKey(alias, password.toCharArray());         // 公钥         PublicKey pubKey = store.getCertificate(alias).getPublicKey();         // 创建密钥对         KeyPair keyPare = new KeyPair(pubKey, prvKey);     }  } catch (IOException | KeyStoreException | CertificateException | NoSuchAlgorithmException | UnrecoverableKeyException e) {     e.printStackTrace(); }
  密钥文件是用来存储密钥的仓库。Java中KeyTool工具可以创建jks密钥文件。jks密钥文件中可以存储多个密钥。如果有多个密钥文件,可以根据别名来读取指定密钥。 加密扩展包——JCE
  使用JDK8,读取PFX密钥也许会遇到:java.security.InvalidKeyException:illegal Key Size
  这是因为jdk sercurity的jar包限制,只支持128bit的密钥。jar包如下:
  `$JAVA_HOME/lib/security/local_policy.jar`
  `$JAVA_HOME/jre/lib/security/US_export_policy.jar`
  到Oracle官网下载JDK对应的加密扩展包(JCE)。以下是JDK8的JCE
  https://www.oracle.com/java/technologies/javase-jce8-downloads.html
  把下载后的文件解压,找到 local_policy.jar 和 US_export_policy.jar
  覆盖jdk目录下,`$JAVA_HOME/jre/lib/security` 和 `$JAVA_HOME/lib/security` 下的文件。(有的版本JDK可能没有 $JAVA_HOME/lib/security 目录,则忽略)
  再运行代码,就能正常读取256bit的密钥。 加密&解密
  用上面生成的密钥(对称/非对密)加密或解密 // 密文 String ciphertext = null;  {     String plaintext = "加密内容";     // 密钥算法,RSA/DAS/AESDESed     Cipher cipher = Cipher.getInstance("RSA");     // 设置加密模式     cipher.init(Cipher.ENCRYPT_MODE, prvKey);     // 加密后的byte数组     byte[] cipherbyte = cipher.doFinal(plaintext.getBytes());     // 转成base64     ciphertext = Base64.getEncoder().encodeToString(cipherbyte);     logger.info(ciphertext); }  {     // 密钥算法,RSA/DAS/AESDESed     Cipher cipher = Cipher.getInstance("RSA");     // 设置解密模式     cipher.init(Cipher.DECRYPT_MODE, pubKey);     // base64解码获得密文byte数组     byte[] cipherbyte = Base64.getDecoder().decode(ciphertext);     // 解密后的byte数组     byte[] plainbyte = cipher.doFinal(cipherbyte);     // byte数组转字符串     String plaintext = new String(plainbyte);     logger.info(plaintext); }签名算法
  保证数据安全,仅靠加密还不够。如果密钥被泄漏,攻击者可以伪靠数据,使用密钥加密后给服务器发送信息。所以还需要对数据签名,为安全增加一道屏障。常用的签名算法有:MD5,SHA。非对称加密的公/私钥也可以对数据签名。 MD5或SHA签名 // 可传入MD5或SHA算法 MessageDigest md = MessageDigest.getInstance("MD5"); // 对str数据签名 byte[] bSign = md.digest(str.getBytes()); // 转成十六进制签名串 String signStr = Hex.byteCoverToString(bSign);公/私密钥签名 /**  * 签名  * @param key  * @param algorithm  * @param data  * @return  */ public static byte[] sign(PrivateKey key, String algorithm, byte[] data) {      try {          Signature signature = Signature.getInstance(algorithm);         signature.initSign(key);         signature.update(data);         return signature.sign();      } catch (NoSuchAlgorithmException | SignatureException | InvalidKeyException e) {         throw new CommonException(e);     } }  /**  * 验签  * @param key  * @param algorithm  * @param sign  * @param data  * @return  */ public static boolean verify(PublicKey key, String algorithm, byte[] sign, byte[] data) {      try {          Signature signature = Signature.getInstance(algorithm);         signature.initVerify(key);         signature.update(data);         return signature.verify(sign);      } catch (NoSuchAlgorithmException | SignatureException | InvalidKeyException e) {         throw new CommonException(e);     } }设计规范示例示例一
  第一次接触Java加密是12年做银联直连支付插件,后台加密规范是银联出的,对称加密与非对称加密都用上了。如下:
  协议版本|加密密钥|报文密文|报文签名
  协议版本号一般是固定的,如:1.0。
  加密密钥是动态生成的对称密钥,每一次请求都会生成,用来加密报文。加密密钥用自己的私钥加密,Base64编码。
  报文密文是用动态生成的加密密钥加密后Base64编码。
  报文签名是按约将报文明文参数排序,进行MD5计算。 示例二
  因工作需内容,接入过几十加支付系统,他们的加触密都大同小异。示例一中银联的那套加密方案后面看到的不多。很多公司用的对称密钥+签名。
  报文(key1=value1&k2=value2&sign=value)
  先对报文进行规则排序(一般是key的ascii码升序或降序),再用事先约定好的对密密钥(十六进制字符串)拼接在后面,进行MD5计算。
  也有的是使用RSA密钥签名验签。 跨语言加解密
  Java原生API中加密算法提供者是SUN或Oracle。使用同相的Java代码,用Android加密,后台解密是不通过的。在Android上,算法要用RSA/ECB/PKCS1Padding,才能对应Oracle JDK的RSA。主要是因为非对称加密的默认填充方式不一样。
  同样,用PHP或.NET语言和Java交互,也会出现不能解密的情况。所以有些系统设计上,只用了签名和对称加密,配合https在传输上保证内容加密。虽然方便,但没实际解决问题。
  做Java后台同学可能注意到,引入第三方提供的加解密SDK时,有些会依赖 org.bouncycastle 的包。
  这是一个开源项目:Bouncy Castle,支持Java和C#语言。
  官网:www.bouncycastle.org
  Git:github.com/bcgit/bc-java
  BC包需下载对应JDK版本,不同版本的BC包可能会冲突,甚至无法启动工程。
  可以使用 Security.addProvider() 手动添加加密提供者。 密钥管理
  JDK中有一个 keytool 的工具。可以用来创建密钥库,管理密钥和证书。
  keytool创建的密钥库keystore是jks类型的,读取jks密钥库在前面已给出说明了。在tomcat中配置https时是可以直接使用keystore密钥库。nginx或apache使用的还是pfx或pem格式(pem一般只存私钥)。
  当我们用Java的Connection连接https有可能会遇到证书错误,是因为证书受信任,或不是受信任的机构颁发的。JDK有一个密钥库用来存放受信任证书。
  $JAVA_HOME/jre/lib/security/cacerts
  我们可以用keytool管理cacerts,默认密码:changeit
  使用keytool在cacerts中添加相应证书,再用Connection访问https就不会报错了。
  不建议在cacerts中添加证书,会导至程序可移植性差。在阿里云或Let"s Encrypt可以申请免费证书。
  除非注明,否则均为"攻城狮·正"原创文章,请注明出处。
  本文链接:https://engr-z.com/480.html

佳创视讯牵手中国联通共建VR基地聚焦新兴产业转型升级10月19日,佳创视讯(300264。SZ)携VR直播解决方案VR社交平台等创新技术应用成果亮相2021世界VR产业大会,并在2021年世界VR大会5GXR终端与工业互联网应用主题鸿利智汇扣非净利高速增长382。59领先布局MiniLED前景可期10月27日晚,鸿利智汇(300219。SZ)发布2021年三季度报告。报告显示,今年前三季度鸿利智汇实现营收30。61亿元,同比增长45。28实现归属净利润2。17亿,同比增长2新国都嘉联支付收单业务持续增长海外市场表现亮眼10月26日晚间,新国都(证券代码300130。SZ)发布2021年三季度报告,前三季度业绩表现优异,主要得益于收单和海外业务增长。公告显示,19月,公司实现营业收入25。75亿元前三季度营收增长85。94核心业务板块持续高质量发展10月27日晚间,中国国际海运集装箱(集团)股份有限公司(简称中集集团,证券代码000039。SZ)发布2021年第三季度报告。报告显示,2021年19月,中集集团实现营业收入1,蓝思科技回购计划出炉,会获得市场先生青睐吗?巴菲特曾介绍如何看待资本市场行情走势市场先生每天都会报出一个价格。当他心情愉快,而且只看得见对公司发展有利的因素时,他可能会报出非常高的买卖价格,因为他害怕你抢夺他即将获得的利润。国立科技坚持科技创新,大力发展低碳环保新材料产业近年以来,国立科技坚持科技创新,走低碳环保可持续发展之路,得到了政府客户等社会各界的一致认可。近日,继公司竹粉全生物降解改性材料顺利通过第三方检测中心检测认证后,公司又收到广东省工小米11pro和魅族18pro相比较,该如何选择?说句实话,当今手机市场的高端旗舰手机的整体各方面配置情况都是大同小异的。所以按照小芳的个人看法来说,其实买哪款高端旗舰手机都是一样的。不过如果非要在这两款手机中选择一款手机进行购买魅族18X和真我Q3Pro狂欢版之间,买哪款好?对于两款手机不知道该如何抉择的问题,小芳觉得大家还是要将自身的需求以及两款手机的各自配置情况相结合,才能够做出最合理的选择。为此接下来下班就给大家简单地说一下,这两款手机的各自配置秦安股份2021前三季度扣非归母净利翻7倍,主业持续向好2021年10月27日晚间,秦安股份(603758。SH)发布2021年三季度报告,报告显示,前三季度公司主营收入10。19亿元,同比上升85。03扣非归母净利润1。09亿元,同比魅族18X和魅族18S之间差别大吗,买哪款好?其实这两款手机整体差距还是挺多的,这其中包括价格性能屏幕质量机身轻薄度差异拍照能力电池容量以及充电速度等多个方面。就小芳个人而言,现阶段入手魅族18S这款手机会更好。我给到的理由有MotoEdge轻奢版和iQOONeo5活力版相比较,该如何选择?根据两款手机的综合素质以及配置情况来看,小芳觉得购买iQOONeo5活力版这款手机的性价比会更高一些。不过每个人在购买手机的过程当中,因为需求是不一样的,那么做出的最终购机选择也是
彭博社苹果iPhone13将为专业用户定制一系列新的相机功能IT之家8月10日消息据彭博社的最新报道,苹果公司即将发布的iPhone13系列手机将为视频创作者等专业人士定制一系列新的相机功能。据彭博社的MarkGurman介绍,这些为专业人一款电视盒子,而且外加学习机功能体验波多星E1一盒多用现在这个年代,因为手机和电脑很流行,因此很多人不明白为什么要在家里安装网络机顶盒。其实安装网络机顶盒的好处挺多的,最明显的两点就是可以实现点播和直播。如果电视没有安装网络机顶盒,那亚马逊的后贝索斯时代营收不及预期,市值一日蒸发近万亿,5万中国卖家遭封号今年,亚马逊度过了一个不寻常的夏天。在这个夏天,创始人贝索斯将CEO的接力棒交给了负责云计算业务的贾西。随后,亚马逊公布了第二季度财报,营收不达预期。同时财报显示,卢森堡国家数据保一个u盘搞定手机空间不足日常生活中手机拍照和录制视频成为日常,时间长了难免出现手机存储空间不足的情况。云存储,电脑备份都是常用的转储方式今天给大家分享一个新的转储方法,u盘存储法。首先准备一个u盘,如果u第二代共享电动车出来了,谈谈它给我的个人体验最近发现路边上有了新的共享电动车,也就是第二代共享电动车,笔者亲自骑了一下,这里给大家说说第二代共享电动车有哪些好的地方,有哪些不舒服的地方。先说好的地方第一点,二代共享电动车的航最适合玩游戏的中端机,都有哪些好推荐的?感谢您的阅读!导语处理器我认为是决定一款手机游戏性能好坏的关键性因素,而目前为止最适合玩游戏的自然是骁龙855Plus处理器的机型,而在安兔兔1月份手机性能排行中,能够看到iQOO三星GalaxyF525G后置四摄,让你轻松驾驭多种拍摄场景今年6月1日,全新三星GalaxyF525G智能手机正式上市,作为一款售价不到2000元的机型,三星GalaxyF525G凭借豪华的屏幕配置专业的拍照体验和出众的产品性能拥有了同价LINEFRIENDS联名耳机LFT06潮流IP联名设计舒适佩戴均衡体验随着蓝牙耳机受到越来越多的消费者追捧,厂商们也开始朝着更细分的品类深耕,比如运动耳机骨传导耳机等都是具有代表性的例子。也有一些厂商选择与知名的IP联名,推出各式各样的定制款式,也能学习PHP中的iconv扩展相关函数想必iconv这个扩展的相关函数大家多少都接触过,做为PHP的默认扩展它已经存在了很久,也是我们在操作字符编码时经常会使用的函数。不过除了iconv()这个函数外,你还知道它的其它把阿里送上风口浪尖的酒局不喝酒就不能做买卖,真的吗?8月8日凌晨,热搜前三条,阿里就独占两席,起因事件是有认证为阿里巴巴员工的网友在社交平台发帖称出差过程中,其被领导要求在KTV陪客户喝酒,被灌酒后遭到客户猥亵。同时,女员工举报称,微信发布8。0。10正式版,更新了AppleWatch支付边写边译等多个新功iOS微信8。0。10正式版发布了,带来了一些新变化。一起来看看吧!微信更新内容从官方的更新日志来看,依旧是解决了一些已知问题。但事实上的确不止如此。AppleWatch微信支付开