AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / coding / 问题 / 79485697
Accepted
Gary
Gary
Asked: 2025-03-05 15:03:00 +0800 CST2025-03-05 15:03:00 +0800 CST 2025-03-05 15:03:00 +0800 CST

OpenSSL aes-256-gcm tag_length 和 aad?

  • 772

在 PHP 中使用 aes-256-gcm 进行OpenSSL 加密时,是tag_length编码器选择的值还是由方法选择并像使用一样返回给指针tag?它读取的值可以在 4 到 16 之间。加密函数中输入的 tag_length 是否保证是返回的标签的长度?

此外,如何aad使用(“额外的经过验证的数据”)以及为什么要使用它?

谢谢。

openssl
  • 1 1 个回答
  • 82 Views

1 个回答

  • Voted
  1. Best Answer
    Topaco
    2025-03-05T16:47:36+08:002025-03-05T16:47:36+08:00

    GCM 是经过认证的加密,可保证机密性和真实性。对于后者,使用认证标签。

    真实性保证意味着数据(密文、IV、AAD)不能在不被察觉的情况下被更改(通过解密期间的认证标签进行真实性检查)。

    身份验证标签在加密过程中自动生成,可通过 引用$tag。标签长度可以用 指定$tag_length,默认情况下为 16 字节,s。openssl_encrypt()根据 GCM 规范(s. NIST SP 800-38D,sec. 5.2.1.2 输出数据),允许的标签大小为 16、15、14、13、12 以及特殊情况下的 8 和 4 字节(与此不同,PHP/OpenSSL 支持 4 到 16 字节之间的所有大小)。标签长度越大,安全性越高。

    在解密过程中,必须指定标签,s. openssl_decrypt()。标签(以及 IV)不是秘密的,并与密文(和 IV)一起传递到解密方,通常是连接在一起的,例如IV|ciphertext|tag。

    AAD(附加认证数据)是经过认证但未加密的数据(这可以是任何您想要确保不会被更改的信息,但它不是秘密,因此不需要加密)。

    示例(使用 12 字节标签和 AAD 的 GCM 加密/解密):

    $ct = openssl_encrypt('my secret data', 'aes-128-gcm', '0123456789012345', 0, '012345678901', $tag, "my aad", 12); // 12 bytes tag
    print('Tag: ' . bin2hex($tag) . PHP_EOL); // Tag: 095c111ecb13b0d411878dfd
    $dt = openssl_decrypt($ct, 'aes-128-gcm', '0123456789012345', 0, '012345678901', $tag, "my aad");
    print('Decrypted: ' . $dt); // Decrypted: my secret data
    

    编辑-关于评论中的问题:

    • 为什么标签不是秘密的?

      身份验证标签 (或MAC ) 本质上是一种校验和,它是使用特定算法和密钥从密文、IV 和 AAD 加密时生成的。解密时,会重新计算标签并将其与加密标签进行比较 (s. NIST SP 800-38D , sec. 7 GCM Specification )。
      如果加密和解密的标签相同,则身份验证成功。相反,如果攻击者操纵了数据 (密文和/或 IV 和/或 AAD),则解密过程中会生成不同的标签,从而揭示对数据的操纵。
      标签不是秘密,因为攻击者无法伪造它,因为攻击者没有密钥。因此,标签可以与密文一起传递给解密方。

    • 为什么 IV 不秘密且随机?

      IV 的目的是防止相同明文的加密生成相同的密文(另请参阅ECB 模式中的语义安全性
      )。这意味着每次加密都必须使用不同的密钥/IV 对。 因此,对于固定密钥(正常情况),每次加密都必须使用不同的 IV。否则,如前所述,相同的明文会生成相同的密文,并且根据模式的不同,还会产生或多或少严重的漏洞(例如,对基于 CTR 的模式(如 GCM)重用密钥/IV 对是一个严重的漏洞,请参见此处)。每次加密随机生成 IV 是每次加密生成不同密钥/IV 对的常用方法。
      由于解密需要 IV,因此算法的设计使得 IV 不必是秘密的,或者换句话说,已知的 IV 不会降低算法的安全性。因此,IV 可以与密文一起传递到解密端。

    • 2

相关问题

  • 如何将 PEM PKCS#8 公钥转换为 DER/Raw-Binary

  • 将 DER 公钥转换为 PEM 并转回

  • 使用从 HSM 导出的公钥创建证书和 CSR

  • OpenSSL:尝试解码 DER 数据

  • openssl:EVP_PKEY_derive 失败

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    重新格式化数字,在固定位置插入分隔符

    • 6 个回答
  • Marko Smith

    为什么 C++20 概念会导致循环约束错误,而老式的 SFINAE 不会?

    • 2 个回答
  • Marko Smith

    VScode 自动卸载扩展的问题(Material 主题)

    • 2 个回答
  • Marko Smith

    Vue 3:创建时出错“预期标识符但发现‘导入’”[重复]

    • 1 个回答
  • Marko Smith

    具有指定基础类型但没有枚举器的“枚举类”的用途是什么?

    • 1 个回答
  • Marko Smith

    如何修复未手动导入的模块的 MODULE_NOT_FOUND 错误?

    • 6 个回答
  • Marko Smith

    `(表达式,左值) = 右值` 在 C 或 C++ 中是有效的赋值吗?为什么有些编译器会接受/拒绝它?

    • 3 个回答
  • Marko Smith

    在 C++ 中,一个不执行任何操作的空程序需要 204KB 的堆,但在 C 中则不需要

    • 1 个回答
  • Marko Smith

    PowerBI 目前与 BigQuery 不兼容:Simba 驱动程序与 Windows 更新有关

    • 2 个回答
  • Marko Smith

    AdMob:MobileAds.initialize() - 对于某些设备,“java.lang.Integer 无法转换为 java.lang.String”

    • 1 个回答
  • Martin Hope
    Fantastic Mr Fox msvc std::vector 实现中仅不接受可复制类型 2025-04-23 06:40:49 +0800 CST
  • Martin Hope
    Howard Hinnant 使用 chrono 查找下一个工作日 2025-04-21 08:30:25 +0800 CST
  • Martin Hope
    Fedor 构造函数的成员初始化程序可以包含另一个成员的初始化吗? 2025-04-15 01:01:44 +0800 CST
  • Martin Hope
    Petr Filipský 为什么 C++20 概念会导致循环约束错误,而老式的 SFINAE 不会? 2025-03-23 21:39:40 +0800 CST
  • Martin Hope
    Catskul C++20 是否进行了更改,允许从已知绑定数组“type(&)[N]”转换为未知绑定数组“type(&)[]”? 2025-03-04 06:57:53 +0800 CST
  • Martin Hope
    Stefan Pochmann 为什么 {2,3,10} 和 {x,3,10} (x=2) 的顺序不同? 2025-01-13 23:24:07 +0800 CST
  • Martin Hope
    Chad Feller 在 5.2 版中,bash 条件语句中的 [[ .. ]] 中的分号现在是可选的吗? 2024-10-21 05:50:33 +0800 CST
  • Martin Hope
    Wrench 为什么双破折号 (--) 会导致此 MariaDB 子句评估为 true? 2024-05-05 13:37:20 +0800 CST
  • Martin Hope
    Waket Zheng 为什么 `dict(id=1, **{'id': 2})` 有时会引发 `KeyError: 'id'` 而不是 TypeError? 2024-05-04 14:19:19 +0800 CST
  • Martin Hope
    user924 AdMob:MobileAds.initialize() - 对于某些设备,“java.lang.Integer 无法转换为 java.lang.String” 2024-03-20 03:12:31 +0800 CST

热门标签

python javascript c++ c# java typescript sql reactjs html

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve