找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 144|回复: 0

[相关杂项] uinapp和php实现RSA + AES 双向通信加密

[复制链接] IP属地:广东省广州市
发表于 2023-4-15 10:19:02 | 显示全部楼层 |阅读模式
使用场景如果只是为了防止用户数据泄露,有条件用https,那不要犹豫,赶快买个证书。但是https也有局限性,加密层位于http层(应用层)和tcp层(传输层)之间, 所以抓到的http层的数据并没有加密。单独加密的弊端单独用RSA非对称加密的话,客户端解密的时候需要用到私匙,这样无异于裸奔,使得整个加密毫无意义,除非你客户端只加密不解密,服务器直接返回明文,但这样就不是双向加密了单独用AES对称加密的话,加密解密用同一个密匙,密匙就在客户端放着,也是裸奔AES + RSA 加密思路在启动APP时,本地随机生成AES密匙,不做持久化存储。通信的时候,将AES密匙通过RSA加密发送给服务器,将通信内容用过AES加密发送给服务器,这样服务器通过RSA解密得到AES密匙,再通过AES解密得到通信明文内容。返回数据的时候,服务器通过AES加密返回密文,客户端用过AES解密得到明文。这样,抓包是无法获取AES密匙的,AES密匙只存在于本地内存中总结来说,就是通过AES加密通信内容,RSA加密AES密匙以下为简单实现过程,在实际线上项目请对公钥进行缓存,ASE私钥定期更新处理,以保证性能和安全两不误!uinapp片段创建文件test.vue,内容如下:
  1. <template>
  2.         <view>
  3.                 <button type="warn" @click="test()" plain>测试</button>
  4.                 <text v-show="res!==null">返回结果:{{res}}</text>
  5.         </view>
  6. </template>

  7. <script>
  8.         import CryptoJS from '@/js_sdk/encryption/crypto-js/crypto-js';
  9.         import JSEncrypt from '@/js_sdk/encryption/jsencrypt/jsencrypt';
  10.         export default {
  11.                 data() {
  12.                         return {
  13.                                 publicKey: null, // RSA加密公匙
  14.                                 aesKey: null, // AES加密密匙
  15.                                 iv: 'YM_CHAT_TOOLS_MS', //
  16.                                 aesEncryptKey: null, // AES加密密匙的RSA加密字符串       
  17.                                 res: null,
  18.                         }
  19.                 },
  20.                 mounted() {
  21.                         this.initEncryption();
  22.                 },
  23.                 methods: {
  24.                         test() {
  25.                                 let params = {
  26.                                         id: 123,
  27.                                         name: '我爱我家呀~'
  28.                                 };
  29.                                 uni.request({
  30.                                         url: 'http://im.xxx.cn/test.php', //仅为示例,并非真实接口地址。
  31.                                         data: this.EncrypRequestParams(params),
  32.                                         success: (res) => {
  33.                                                 this.res = this.DecryptResData(res.data);
  34.                                                 console.log('this.res:' + this.res);
  35.                                         }
  36.                                 });
  37.                         },
  38.                         DecryptResData(res) //解密返回结果
  39.                         {
  40.                                 return this.decrypt(res, this.aesKey, this.iv);
  41.                         },
  42.                         EncrypRequestParams(params = {}) //加密请求参数
  43.                         {
  44.                                 if (this.publicKey === null) {
  45.                                         uni.showToast({
  46.                                                 title: "请先获取公钥",
  47.                                                 duration: 2000,
  48.                                                 mask: true
  49.                                         })
  50.                                         return;
  51.                                 }
  52.                                 params.timestamp = this.getTimestamp();
  53.                                 params = this.encrypt(JSON.stringify(params), this.aesKey, this.iv);
  54.                                 params = {
  55.                                         params: params,
  56.                                         aesEncryptKey: this.aesEncryptKey,
  57.                                 };
  58.                                 console.log('params:' + JSON.stringify(params));
  59.                                 return params;
  60.                         },
  61.                         //初始化通讯密钥
  62.                         initEncryption() {
  63.                                 uni.request({
  64.                                         url: 'http://im.xxx.cn/public.key', //仅为示例,并非真实接口地址。
  65.                                         success: (res) => {
  66.                                                 this.publicKey = res.data;
  67.                                                 this.aesKey = this.initAesKey();
  68.                                                 this.aesEncryptKey = this.rsaEncrypt(JSON.stringify(this.aesKey), this.publicKey);

  69.                                                 console.log('this.publicKey:' + this.publicKey);
  70.                                                 console.log('this.aesKey:' + this.aesKey);
  71.                                                 console.log('this.aesEncryptKey:' + this.aesEncryptKey);
  72.                                                 console.log('初始化成功');
  73.                                         }
  74.                                 });
  75.                         },
  76.                         getTimestamp() //获取10位时间戳
  77.                         {
  78.                                 let tmp = Date.parse(new Date()).toString();
  79.                                 tmp = tmp.substr(0, 10);
  80.                                 return tmp;
  81.                         },
  82.                         // 加密函数
  83.                         encrypt(str, KEY, IV = '') {
  84.                                 var key = CryptoJS.enc.Utf8.parse(KEY);
  85.                                 var iv = CryptoJS.enc.Utf8.parse(IV);
  86.                                 var encrypted = CryptoJS.AES.encrypt(str, key, {
  87.                                         iv: iv,
  88.                                         mode: CryptoJS.mode.CBC,
  89.                                         padding: CryptoJS.pad.Pkcs7
  90.                                 });
  91.                                 return encrypted.toString();
  92.                         },

  93.                         //解密
  94.                         decrypt(str, KEY, IV = '') {
  95.                                 var key = CryptoJS.enc.Utf8.parse(KEY);
  96.                                 var iv = CryptoJS.enc.Utf8.parse(IV);
  97.                                 var decrypt = CryptoJS.AES.decrypt(str, key, {
  98.                                         iv: iv,
  99.                                         mode: CryptoJS.mode.CBC,
  100.                                         padding: CryptoJS.pad.Pkcs7
  101.                                 });
  102.                                 return decrypt.toString(CryptoJS.enc.Utf8);
  103.                         },

  104.                         //公钥加密
  105.                         rsaEncrypt(word, publicKey) {
  106.                                 const encrypt = new JSEncrypt();
  107.                                 encrypt.setPublicKey(publicKey);
  108.                                 return encrypt.encrypt(word);
  109.                         },

  110.                         //生成随机aes秘钥
  111.                         initAesKey() {
  112.                                 return CryptoJS.MD5(new Date().getTime() + this.randomString(32)).toString();
  113.                         },

  114.                         //生成随机字串符
  115.                         randomString(len) {
  116.                                 len = len || 32;
  117.                                 var $chars = 'ABCDEFGHJKMNPQRSTWXYZabcdefhijkmnprstwxyz2345678'; /****默认去掉了容易混淆的字符oOLl,9gq,Vv,Uu,I1****/
  118.                                 var maxPos = $chars.length;
  119.                                 var pwd = '';
  120.                                 for (let i = 0; i < len; i++) {
  121.                                         pwd += $chars.charAt(Math.floor(Math.random() * maxPos));
  122.                                 }
  123.                                 return pwd;
  124.                         },

  125.                 }
  126.         }
  127. </script>
复制代码
php片段
创建test.php,内容如下

  1. <?php
  2. $iv = 'YM_CHAT_TOOLS_MS';
  3. //公钥
  4. $public_key = '-----BEGIN PUBLIC KEY-----
  5. MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAu8oSJJAAF4+t4JPoP+LV
  6. 3qZTp32K/8tCWGfR/+HE4YwVap63pADKfTkJhBtdaVJK++4DZTxp4zmAbNpV9cNt
  7. eAizRcGb1ytyZp+dLjpW3jBE9DarE5xKBkNCFkf2pF5mfE6inlG2lBSYa0MNt8ZY
  8. s7nPmu+qNYlIeshfm8OuEmNuJVRUNHY7jPgEjZq9Z5Q+kA0MJ7P097PSWfR1FJ12
  9. WufsDH93JK4D7C4iACPoU2l1NywVmOGnjtqdjYfZSlu1kpPKAy0USdEDVxwMWR/v
  10. WbK6Jk7rJWvpR7IY/jLWSTSdwPBA/HT/exdU+YT7BwEy2vzD4Ik/fLSj1LEaNyiK
  11. AQIDAQAB
  12. -----END PUBLIC KEY-----';
  13. //私钥解密
  14. $private_key = '-----BEGIN PRIVATE KEY-----
  15. MIIEvgIBADANBgkqhkiG9w0BAQEFAASCBKgwggSkAgEAAoIBAQC7yhIkkAAXj63g
  16. k+g/4tXeplOnfYr/y0JYZ9H/4cThjBVqnrekAMp9OQmEG11pUkr77gNlPGnjOYBs
  17. 2lX1w214CLNFwZvXK3Jmn50uOlbeMET0NqsTnEoGQ0IWR/akXmZ8TqKeUbaUFJhr
  18. Qw23xlizuc+a76o1iUh6yF+bw64SY24lVFQ0djuM+ASNmr1nlD6QDQwns/T3s9JZ
  19. 9HUUnXZa5+wMf3ckrgPsLiIAI+hTaXU3LBWY4aeO2p2Nh9lKW7WSk8oDLRRJ0QNX
  20. HAxZH+9ZsromTusla+lHshj+MtZJNJ3A8ED8dP97F1T5hPsHATLa/MPgiT98tKPU
  21. sRo3KIoBAgMBAAECggEAEBp/+8qtd1fG3V9Rp0jYdkNlIRPO+6h+g/5DL+I4c+8D
  22. VyVNMi8vLhXaDw4ZsJJyA7ChcekAW4/ux2bhwDWGCakVVoIHzyfWo55EaFZwZJVX
  23. FGoruX7JikfyPt7k86t0tmw33cO8GG67s1cIsh28NY1VlD/BJN4k7QKJ0F2za7gd
  24. ekjIDOmLC3AV8LPwsej9ZBgtZS6q7qo8+JRdHu+qPP2lNlEbInIRCiqjrs8Ymqjn
  25. mq+pjFjTeIb5nYaRJzloiny9/6BsV10tj14KHeakq8azY8zOnP4UhGLbqpSCTzuo
  26. 7VDxd/lP8KsRwy9A75fY8mmHX1VtXpXy9jf4Dpx7AQKBgQDeMGoXEk6gSxVhi0dN
  27. KOVe/ux4SCoAjRRmJmaMzOAfscBv17wEr74AamBwiXH2vrZpXgcqaa4t7nNi2pbG
  28. 8ZM6G+kBapf9NYTOw4VyLZgYyAflkDrtM/rd4pE8guKOBTtv3EDiCUJw24NjjPh8
  29. +nqwXl+BnYzMbDXry/v6bnyZeQKBgQDYXZStekUgOS3TQgM0NvQkwYXRCFmqMqHO
  30. 1DMXUkWTTj0RQK75T1krlPMku/04vlseolVf+m9t51ox7iaEsNq2r3UCs/w4bsj5
  31. hE0a/iBo8+e5sB/oXF16ywKc035XCTaTVnqWHeOqaSSvuh9YYn29PIwM1f2Cu8zQ
  32. n84qO/vayQKBgBPJI+liC/ZiOUkyaesJFUPcV5pucq8R4RsnmEI5jEvGPGi5QVj5
  33. fWX0ExpyYt+iJARGB0VTm9sjPMs0w/B7Wqz2B03E/DvkJCt1ZdDBFqY+SdW7fkPZ
  34. OSHBJ0XIMfyLortXVb/LK0t5gL3As/ANLhe+j6qvKPabPEH/LDUk2ZuhAoGBANEY
  35. hwGrwzgj6hRanEwOu5z15QOhJT4lFliSnBlyqch0+PE+aJqJQ2yp0txyTIJU/Cw7
  36. x3QsyxkUVwcf1tuvKn8YS2VkWWCUN+djIzzt0JZ8+DlsazmcYb60iH7UqSklvzde
  37. gLOoiQd7+zdUEMzSyh9ibxpMh2WbZpFLjusj8v55AoGBAI0dsu0ZW/WGvHYNwpn8
  38. XP8x9N0/RoNyrwd+UnXQg4Kn5jw5NsEyhcfR9h/nl4kpDbnw1OY+TpfzIUABOVwf
  39. VKWZ9VQjNGWxuKrqBSY7ViM8QkHvOVIo4aRRf5ITlmErs3fAh6islj8DJR1HHqFz
  40. xHm/4gaL5CuAB22ljEPUgxir
  41. -----END PRIVATE KEY-----';


  42. $aesEncryptKey = $_GET['aesEncryptKey'];
  43. $content = $_GET['params'];
  44. $return_de = openssl_private_decrypt(base64_decode($aesEncryptKey), $decrypted, $private_key);
  45. if (!$return_de) {
  46.     return ('解密失败,请检查RSA秘钥');
  47. }
  48. $decrypted = json_decode($decrypted, true);

  49. $de = openssl_decrypt($content, 'AES-256-CBC', $decrypted, 4, $iv);

  50. $content = [
  51.     "data" => [
  52.         'time' => date("Y-m-d H:i:s"),
  53.     ],
  54.     "msg"  => 'OK',
  55.     "code" => 200,
  56. ];
  57. $res_en = base64_encode(openssl_encrypt(json_encode($content), "AES-256-CBC", $decrypted, 1, $iv));
  58. echo $res_en;
复制代码
说明
参数iv事先确认好前后端一致即可,注意是16进制
crypto-js和jsencrypt包下载
在线生成RSA秘钥,推荐长度2048bit,私钥不填即可




您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|西兴社区 ( 蜀ICP备2022005627号 )|网站地图

GMT+8, 2024-12-27 13:32 , Processed in 0.616072 second(s), 23 queries .

Powered by Discuz! X3.5 Licensed

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表