09 - 对称密钥

对称密钥

对称加密简介

采用单钥密码系统的加密方法,同一个密钥可以同时用作信息的加密和解密。这种加密方法称为对称加密,也称为单密钥加密。
对加密和解密使用相同密钥的加密算法,其运算速度非常快,对称加密通常在消息发送方需要加密大量数据时使用。

常用对称加密算法

  • DES(Data Encryption Standard):数据加密标准,速度较快,适用于加密大量数据的场合;

  • 3DES(Triple DES):是基于DES,对一块数据用三个不同的密钥进行三次加密,其强度更高;

  • AES(Advanced Encryption Standard):高级加密标准,是下一代的加密算法标准,速度快,安全级别高,支持128、192、256、512位密钥的加密;

对称加密算法特点:

  • 加密方和解密方使用的是同一个密钥
  • 加密解密的速度比较快,适合数据量比较大的情况
  • 密钥传输的过程不安全,且容易被破解,因此密钥管理比较麻烦

应用模式:

  • ECB(Electronic Code Book)电子密码本模式。它是最基本的加密模式,也是通常理解的加密,相同的明文将永远加密成相同的密文,无初始向量,容易受到密码本重放攻击,一般情况下很少用。

  • CBC(Cipher Block Chaining)密码分组链接模式。明文被加密前要与前面的密文进行异或运算后再加密,因此只要选择不同的初始微量,相同的密文加密后会形成不同的密文,这是目前应用最广泛的模式。CBC加密后的密文是上下文相关的,但明文的错误不会传递到后续分组,如果一个分组丢失,后面的分组将全部作废(同步错误)。

  • CFB(Cipher Feedback Mode)加密反馈模式。类似于自同步序列密码,分组加密后,按8位分组将密文和明文进行移位异或后得到输出同时反馈回移位寄存器,优点是最小可以按字节进行加解密,也可以是n位的。CFB也是上下文相关的,CFB模式下,明文的一个错误会影响后面的密文(错误扩散)

  • OFB(Output Feedback Mode)输出反馈模式。将分组密码作为同步序列密码运行,和CFB相似,不过OFB用的是前一个n们密文输出分组反馈回移位寄存器,OFB没有错误扩散问题。

对称加密的优缺点

  • 优点
    对称加密算法的优点是:算法公开、计算量小、加密速度快、加密效率高。

  • 缺点
    由于加解密使用同一密钥,则密钥的保存尤为重要,如果一方的密钥被泄漏,那加密的信息也不安全。

终端演示对称加密

  • 使用DES加密,模式使用ECB
echo -n hello | openssl enc -des-ecb -K 616263 -nosalt | base64

//加密结果
HQr0Oij2kbo=

以下是对上述加密代码的释义:

  1. echo -n hello:不换行的标准输出 hello 字符串
  2. openssl enc:使用openssl 进行数据加密,加密的数据就是 hello 字符串
  3. -des-ecb:加密方式为 DES,加密模式为 ECB
  4. -K 616263:加密的密钥为0x61 0x62 0x63(abc)
  5. -nosalt:openssl命令,默认随机加盐,通过-nosalt参数,取消该策略
  6. base64:由于加密后的数据是二进制的,通过base64使其显示成可视字符串
  • 使用DES解密,模式使用ECB
echo -n HQr0Oij2kbo= | base64 -D | openssl enc -d -des-ecb -K 616263 -nosalt

//解密结果:注意%为占位符,并不是原字符串内容
hello%

释义:

  1. echo -n HQr0Oij2kbo= | base64 -D:由于前面加密后的数据是进行了base64编码,因此首先需要做的是对字符串进行base64解码。
  2. openssl enc -d:表示当前操作是解密,-e表示加密操作,默认为加密操作
  3. -des-ecb:加密方式为 DES,加密模式为 ECB
  4. -K 616263:加密的密钥为0x61 0x62 0x63(abc)
  5. -nosalt:openssl命令,默认随机加盐,通过-nosalt参数,取消该策略
  • 使用DES加密,模式使用CBC
//加密 hello
echo -n hello | openssl enc -des-cbc -K 616263 -nosalt -iv 0102030405060708 | base64

//加密结果
alvrvb3Gz88=
  • 使用DES解密,模式使用CBC
//解密 alvrvb3Gz88= 得到原字符串 hello
echo -n alvrvb3Gz88= | base64 -D | openssl enc -des-cbc -K 616263 -nosalt -iv 0102030405060708 -d

//解密结果
hello%
  • 使用AES加密,模式使用ECB
//加密 hello
echo -n hello | openssl enc -aes-128-ecb -K 616263 -nosalt | base64

//加密结果
d1QG4T2tivoi0Kiu3NEmZQ==
  • 使用AES解密,模式使用ECB
//解密 d1QG4T2tivoi0Kiu3NEmZQ== 得到结果 hello
echo -n d1QG4T2tivoi0Kiu3NEmZQ== | base64 -D | openssl enc -aes-128-ecb -K 616263 -nosalt -d

//解密结果
hello%
  • 使用AES加密,模式使用CBC
//加密 hello
echo -n hello | openssl enc -aes-128-cbc -K 616263 -nosalt -iv 0102030405060708 | base64

//加密结果
u3W/N816uzFpcg6pZ+kbdg==
  • 使用AES解密,模式使用CBC
//解密 u3W/N816uzFpcg6pZ+kbdg== 得到结果 hello
echo -n u3W/N816uzFpcg6pZ+kbdg== | base64 -D | openssl enc -aes-128-cbc -K 616263 -nosalt -iv 0102030405060708 -d

//解密结果
hello%

OC代码演示对称加密

封装EncryptionTools加密库,提供以下方法

#import <Foundation/Foundation.h>
#import <CommonCrypto/CommonCrypto.h>

@interface EncryptionTools : NSObject
   
+ (instancetype)sharedEncryptionTools;
   
/**
    @constant   kCCAlgorithmAES     高级加密标准,128位(默认)
    @constant   kCCAlgorithmDES     数据加密标准
*/
@property (nonatomic, assign) uint32_t algorithm;
   
//加密字符串并返回base64编码字符串
- (NSString *)encryptString:(NSString *)string keyString:(NSString *)keyString iv:(NSData *)iv;

//解密字符串
- (NSString *)decryptString:(NSString *)string keyString:(NSString *)keyString iv:(NSData *)iv;
   
@end
  • DES加密,ECB模式
- (void)testDES_ECB:(NSString*)pwd andKey:(NSString*)key{
    [EncryptionTools sharedEncryptionTools].algorithm = kCCAlgorithmDES;
    NSString * encStr = [[EncryptionTools sharedEncryptionTools] encryptString:pwd keyString:key iv:nil];
    NSLog(@"[DES_ECB]加密的结果是:%@",encStr);
    
    NSLog(@"[DES_ECB]解密的结果是:%@",[[EncryptionTools sharedEncryptionTools] decryptString:encStr keyString:key iv:nil]);
}

//结果
2021-04-22 15:58:01.344155+0800 EncryptDemo[43690:24153812] [DES_ECB]加密的结果是:HQr0Oij2kbo=
2021-04-22 15:58:01.344437+0800 EncryptDemo[43690:24153812] [DES_ECB]解密的结果是:hello
  • DES加密,CBC模式
- (void)testDES_CBC:(NSString*)pwd andKey:(NSString*)key andIv:(NSData*)iv{
    [EncryptionTools sharedEncryptionTools].algorithm = kCCAlgorithmDES;
    NSString * encStr = [[EncryptionTools sharedEncryptionTools] encryptString:pwd keyString:key iv:iv];
    NSLog(@"[DES_CBC]加密的结果是:%@",encStr);
    
    NSLog(@"[DES_CBC]解密的结果是:%@",[[EncryptionTools sharedEncryptionTools] decryptString:encStr keyString:key iv:iv]);
}

//结果
2021-04-22 15:58:01.344672+0800 EncryptDemo[43690:24153812] [DES_CBC]加密的结果是:alvrvb3Gz88=
2021-04-22 15:58:01.344877+0800 EncryptDemo[43690:24153812] [DES_CBC]解密的结果是:hello
  • AES加密,ECB模式
- (void)testAES_ECB:(NSString*)pwd andKey:(NSString*)key{
    [EncryptionTools sharedEncryptionTools].algorithm = kCCAlgorithmAES;
    NSString * encStr = [[EncryptionTools sharedEncryptionTools] encryptString:pwd keyString:key iv:nil];
    NSLog(@"[AES_ECB]加密的结果是:%@",encStr);
    
    NSLog(@"[AES_ECB]解密的结果是:%@",[[EncryptionTools sharedEncryptionTools] decryptString:encStr keyString:key iv:nil]);
}

//结果
2021-04-22 15:58:01.345047+0800 EncryptDemo[43690:24153812] [AES_ECB]加密的结果是:d1QG4T2tivoi0Kiu3NEmZQ==
2021-04-22 15:58:01.345211+0800 EncryptDemo[43690:24153812] [AES_ECB]解密的结果是:hello
  • AES加密,CBC模式
- (void)testAES_CBC:(NSString*)pwd andKey:(NSString*)key andIv:(NSData*)iv{
    [EncryptionTools sharedEncryptionTools].algorithm = kCCAlgorithmAES;
    NSString * encStr = [[EncryptionTools sharedEncryptionTools] encryptString:pwd keyString:key iv:iv];
    NSLog(@"[AES_CBC]加密的结果是:%@",encStr);
    
    NSLog(@"[AES_CBC]解密的结果是:%@",[[EncryptionTools sharedEncryptionTools] decryptString:encStr keyString:key iv:iv]);
}

//结果
2021-04-22 15:58:01.345395+0800 EncryptDemo[43690:24153812] [AES_CBC]加密的结果是:u3W/N816uzFpcg6pZ+kbdg==
2021-04-22 15:58:01.345557+0800 EncryptDemo[43690:24153812] [AES_CBC]解密的结果是:hello

CCCrypt函数

CCCrypt函数为系统提供的加解密函数。

CCCryptorStatus CCCrypt(
   CCOperation op,         /* kCCEncrypt, etc. */
   CCAlgorithm alg,        /* kCCAlgorithmAES128, etc. */
   CCOptions options,      /* kCCOptionPKCS7Padding, etc. */
   const void *key,
   size_t keyLength,
   const void *iv,         /* optional initialization vector */
   const void *dataIn,     /* optional per op and alg */
   size_t dataInLength,
   void *dataOut,          /* data RETURNED here */
   size_t dataOutAvailable,
   size_t *dataOutMoved)
   API_AVAILABLE(macos(10.4), iOS(2.0));
  • 参数说明:
    1. op:加解密标志。kCCEncrypt加密、kCCDecrypt解密
    2. alg:加解密使用的算法标准
    3. options:加密选项ECB/CBC
    4. key:key的内存地址
    5. keyLength:key的长度
    6. iv:初始化向量,固定长度8字节
    7. dataIn:加密数据的内存地址
    8. dataInLength:加密的数据长度
    9. dataOut:密文的内存地址
    10. dataOutAvailable:密文需要的可用空间大小,数据缓冲区的大小(字节)
    11. dataOutMoved:操作成功之后,被写入dataOut的字节长度。如果由于提供的缓冲区空间不足而返回kCCBufferTooSmall,则在这里返回所需的缓冲区空间
  • 加解密使用的算法标准
enum {
   kCCAlgorithmAES128 = 0, /* Deprecated, name phased out due to ambiguity with key size */
   kCCAlgorithmAES = 0,
   kCCAlgorithmDES,
   kCCAlgorithm3DES,
   kCCAlgorithmCAST,
   kCCAlgorithmRC4,
   kCCAlgorithmRC2,
   kCCAlgorithmBlowfish
};
  • 初始化向量iv,在CBC模式下才需要

注意:CCCrypt函数为系统函数,它可以通过符号断点的方式,将其第七个参数截获,从而破解出待加密的数据,这是不安全的。

对称算法简单使用案例请前往Demo

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,390评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,821评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,632评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,170评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,033评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,098评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,511评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,204评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,479评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,572评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,341评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,213评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,576评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,893评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,171评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,486评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,676评论 2 335

推荐阅读更多精彩内容