记https请求时证书、公钥、私钥、加密的各种问题

最近在做https双向认证的时候,遇到了各种证书、公钥、私钥、加密算法等问题。要解决这些问题,首先应该先明确各自的概念到底是什么。

SSL证书:SSL证书让网站实现加密传输、认证服务器的身份等等。我的理解:证书是服务器给客户端的凭证(不管是权威机构还是自己颁发的),你客户端只有信任了这个凭证你才能访问我的数据,否则就没得谈啊。证书应在你所用的网络请求框架中事先信任。证书的标准格式等可参考:http://blog.csdn.net/shangy110/article/details/53262630
客户端公私钥:客户端用自己的私钥对数据进行签名,证明该数据确实是我发的。公钥由服务端保留,如果能正常解密,说明身份没毛病。
服务器公私钥:服务器的公钥提供给客户端,客户端用该公钥对数据进行加密。发送的数据服务器如果能用自己的私钥解密,证明这个过程没问题,你可以来拿数据了。公钥是公开的,服务端可以给任意需要与其对接的客户端;私钥服务器自己保留。

至于服务端是要先认证客户端的身份还是先解密数据,我觉得无所谓,反正你两个都得过才行嘛。接下来看看遇到的坑。

客户端私钥进行对数据签名时发生的错误:

Caused by: java.lang.IllegalArgumentException: unknown object in getInstance: com.android.org.bouncycastle.asn1.DEROctetString

有些机器可能会是这样的错误:

Caused by: java.lang.IllegalArgumentException: failed to construct sequence from byte[]: Extra data detected in stream

产生这个原因很大一部分是因为私钥的格式有问题。
比如你通过InputStream输入私钥文件,再转成字符串时,头部的“-----BEGIN RSA PRIVATE KEY-----”,以及尾部的“-----END RSA PRIVATE KEY-----”是应该去掉的。所以InputStream转String的代码变成了这样:

   public static String inputSteamToString(InputStream inputStream)
    {
        try
        {
            InputStreamReader inputReader = new InputStreamReader(inputStream);
            BufferedReader bufReader = new BufferedReader(inputReader);
            String line = "";
            String Result = "";
            while ((line = bufReader.readLine()) != null)
            {
                if (line.charAt(0) == '-')
                {
                    continue;
                }
                Result += line;
            }
            return Result;
        } catch (Exception e)
        {
            e.printStackTrace();
            return null;
        }
    }

构造KeyFactory时发生的错误:

Caused by: java.lang.RuntimeException: error:0D0680A8:asn1 encoding routines:ASN1_CHECK_TLEN:wrong tag

构造KeyFactory时,首先需要传入“算法(algorithm)”参数,如“RSA”。如果仅传一个algorithm参数,在Android中很有可能发生上述错误(应该是Android环境和Java环境不一样的缘故)。
这时候还应该传入一个“提供者(provider)”参数,传入"BC",即BouncyCastleProvider
这时,构造KeyFactory的代码变成了这样:

KeyFactory keyFactory = KeyFactory.getInstance("RSA", "BC");

你可以通过KeyFactory生成相应的公钥和私钥。

加密算法和格式:

用公钥对数据进行加密时,需要注意加密的算法和格式。通常有如下格式(后面的数字为对应密钥的长度):

AES/CBC/NoPadding (128)
AES/CBC/PKCS5Padding (128)
AES/ECB/NoPadding (128)
AES/ECB/PKCS5Padding (128)
DES/CBC/NoPadding (56)
DES/CBC/PKCS5Padding (56)
DES/ECB/NoPadding (56)
DES/ECB/PKCS5Padding (56)
DESede/CBC/NoPadding (168)
DESede/CBC/PKCS5Padding (168)
DESede/ECB/NoPadding (168)
DESede/ECB/PKCS5Padding (168)
RSA/ECB/PKCS1Padding (1024、2048)
RSA/ECB/OAEPWithSHA-1AndMGF1Padding (1024、2048)
RSA/ECB/OAEPWithSHA-256AndMGF1Padding (1024、2048)

如果后台抛“javax.crypto.BadPaddingException: Blocktype”这种异常,很多情况下就是格式不正确引起的。在此之前,要确保公私钥正确(我当时对数据用自己的私钥进行了签名,但是忘了给后台公钥,后台一直跟我说报上述错误。因为自己本身对这方面也不是很了解,所以就把上述格式全部试了一遍...结果还是不行,后来才发现没给公钥- -)。
在Android中,如下格式的加密方式通常是能解的(公钥长度2048,RSA加密)。当然这主要取决于加密方式和密钥长度:

    public static byte[] encrypt(Key key, byte[] src) throws Exception {
        if (src != null && src.length != 0) {
            Cipher e = Cipher.getInstance("RSA/ECB/PKCS1Padding");
            e.init(Cipher.ENCRYPT_MODE, key);
            return e.doFinal(src);

        } else {
            throw new IllegalArgumentException("报文为空");
        }
    }

如果实在不行,我还谷歌到了这种姿势:

Cipher e = Cipher.getInstance("RSA/NONE/OAEPWithSHA1AndMGF1Padding");
Cipher e = Cipher.getInstance("RSA/None/PKCS1Padding");

只能死马当活马医咯,不过对我没啥用。最好的方式是跟后台对接好,用什么方式加密,就用什么方式解密。

关于String和byte:

原始的String类型数据在网络传输过程中被认为是不安全的,通常会将String类型的数据转成byte数组,并对其进行Base64编码后传输。服务器进行解密时,一般先将收到的数据Base64解码,然后再进行相应的解密工作。
先这么多,其他的后续补,有问题欢迎指正。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 202,607评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,047评论 2 379
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 149,496评论 0 335
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,405评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,400评论 5 364
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,479评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,883评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,535评论 0 256
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,743评论 1 295
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,544评论 2 319
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,612评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,309评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,881评论 3 306
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,891评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,136评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,783评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,316评论 2 342

推荐阅读更多精彩内容