为什么PBE会生成具有不同盐和迭代次数的相同密钥?

Mic*_*ael 7 passwords iteration key salt

我正在尝试测试PBE加密/解密.我发现PBE生成具有不同盐和迭代计数的相同密钥.当然,使用的密码是相同的.据我所知,相同的密码和不同的salt/iteration应该得到不同的密钥.以下是我的测试代码:

import java.security.Key;
import java.security.SecureRandom;
import javax.crypto.SecretKeyFactory;
import javax.crypto.spec.PBEKeySpec;

public class PBETest
{
    public static void main(String[] args)
        throws Exception
    {
        String algo = "PBEWithSHA1andDESede";
        System.out.println("====== " + algo + " ======");

        char[] password = "password".toCharArray();
        SecureRandom rand = new SecureRandom();
        byte[] salt = new byte[32];
        rand.nextBytes(salt);
        int iterationCount = rand.nextInt(2048);

        //encryption key
        PBEKeySpec          encPBESpec = new PBEKeySpec(password, salt, iterationCount);
        SecretKeyFactory    encKeyFact = SecretKeyFactory.getInstance(algo);
        Key encKey = encKeyFact.generateSecret(encPBESpec);
        System.out.println("encryptioin iteration: " + iterationCount);

        //decryption key
        rand.nextBytes(salt);
        iterationCount = rand.nextInt(2048);
        PBEKeySpec          decPBESpec = new PBEKeySpec(password, salt, iterationCount);
        SecretKeyFactory    decKeyFact = SecretKeyFactory.getInstance(algo);
        Key decKey = decKeyFact.generateSecret(decPBESpec);
        System.out.println("decryptioin iteration: " + iterationCount);

        System.out.println("encryption key is same as decryption key? " + encKey.equals(decKey));

    }

}
Run Code Online (Sandbox Code Playgroud)

我期待最终的输出是一个false.我做错了什么吗?

小智 6

您非常幸运,您的随机盐和迭代计数恰好匹配。直接去拉斯维加斯。现在。;)

我在谷歌上搜索了 PBEWithSHA1andDESede 并找到了这个例子:http ://cryptofreek.org/2010/06/04/encrypting-and-decrypting-files-with-java,其中他单独指定了密钥,new PBEKeySpec(password)PBEParameterSpec使用盐和创建了一个单独的密钥然后将迭代计数传递给 Cipher.init()。

所以,不,你没有做错任何事,你只是在盐和计数被塞进密码之前停下来。