MacOS下使用OpenSSL(LibreSSL)

OpenSSL 是一个安全套接字层密码库,囊括主要的密码算法、常用的密钥和证书封装管理功能及SSL协议,并提供丰富的应用程序供测试或其它目的使用。

自OpenSSL爆出“心脏失血”漏洞后,苹果已将原有的 OpenSSL 替换为 LibreSSL。

OpenSSL的安装更新

$ openssl version         // 确定版本   --->   LibreSSL 2.8.3
$ brew install openssl    // brew安装OpenSSL
$ brew upgrade openssl    // brew更新OpenSSL

消息摘要

将长度不固定的消息(Message)作为输入参数,运行特定的Hash函数,生成固定长度的输出,这个输出就是Hash,也称为这个消息的消息摘要(Message Digest)

常用的单向哈希算法有: md5, sha1, sha256, sha512等。

MD5算法为128位,SHA-1为160位,SHA-256为256位。

$ openssl dgst -md5 file.txt 
// 输出  MD5(file.txt)= 5792dc9a7b21a81e9a6946c8c97e1b04
$ openssl dgst -sha256 file.txt 
SHA256(file.txt)= fdc2551d8b302cb939657652d1acaa0bfd58049769df127bddcf5b8d5332b58a

加密的消息摘要

加密的消息摘要HMAC(Keyed Hash Message Authentication Code)

上面提到的常规Hash算法,如MD5、SHA,只有一个输入参数:消息。

如果输入参数有两个,一个是消息(Message),另一个是秘钥(Key),将会生成一个加密的消息摘要HMAC。

为了增强HMAC的安全性,只要升级加密Hash算法就可以指数级地增加破解难度。例如HMAC-MD6, HMAC-SHA-3。

$ openssl dgst -md5 -hmac "abcdefg" file.txt 
// 输出 HMAC-MD5(file.txt)= 35e66b85d0b3b0b709e584c97361fae8
$ openssl dgst -sha1 -hmac "abcdefg" file.txt 
// 输出 HMAC-SHA1(file.txt)= 6a9367104edef5f4e298686568145ef77b7b3b5d

避免碰撞

曾经有一次面试,面试官问到密码学、哈希函数、避免碰撞相关的问题。

由于哈希函数是将所有不定长的消息转换成定长的消息,所以消息容量一定变小了,也有有发生碰撞的可能。这时可以通过多个哈希函数交叉验证来进一步降低发生的可能性。

对称加密算法

$ openssl enc -aes-128-ecb -e -in file.txt -out liwpk.xxx -K 123456 -iv 123456
$ openssl enc -aes-128-cbc -e -in file.txt -out liwpk.xxx -K 123456 -iv 123456
$ openssl enc -aes-128-cbc -d -in liwpk.xxx -out liwpk.txt -K 123456 -iv 123456

常用参数: -aes-128-cbc, -aes-128-cfb, -bf-cbc等。

其中密码算法:bf, cast, des, aes, rs2等。

加密模式:cbc, ecb, cfb, ofb等。

参数 含义 含义(中文)
-in input file 输入文件
-out output file 输出文件
-e encrypt 加密
-d decrypt 解密
-K/-iv key/iv in hex is the next argument 十六进制密钥与初始向量
-[pP] print the iv/key (then exit if -P) 打印初始向量与密钥

加密算法(cipher),加密模式(encryption mode),填充(padding),初始向量(IV)

加密模式

上面提到的给消息加解密除了需要加密算法aes/des等之外,还需要加密模式ecb/cbc等。

对称加密通常有四种模式(ECB、CBC、CFB、OFB)

非对称加密算法

  • RSA
  • DSA
  • ECDSA:Elliptic Curve Digital Signature Algorithm,椭圆曲线签名算法,是ECC(Elliptic curve cryptography,椭圆曲线密码学)和 DSA 的结合。

数字签名

$ openssl genrsa -des3 -out myrsaCA.pem 1024
$ openssl rsa -in myrsaCA.pem -pubout -out myrsapubkey.pem
$ openssl dgst -sha256 -out example.sha256 -sign myrsaCA.pem example.txt
$ openssl genrsa -des3 -out myrsaCA.pem 1024
$ openssl dgst -sha256 -signature example.sha256 -verify myrsapubkey.pem example.txt
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,245评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,749评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,960评论 0 350
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,575评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,668评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,670评论 1 294
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,664评论 3 415
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,422评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,864评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,178评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,340评论 1 344
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,015评论 5 340
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,646评论 3 323
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,265评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,494评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,261评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,206评论 2 352

推荐阅读更多精彩内容