最近重新优化了下公司的支付系统 折腾了一圈 主要问题有2个 加密 和 签名 整理下自己的思路吧
RSA加密是什么
RSA(Rivest-Shamir-Adleman)是最早的公钥密码系统之一,广泛用于安全数据传输。
3位数学家Rivest、Shamir 和 Adleman 的名字来命名的
是非对称加密的一种 这种算法非常可靠,密钥越长,它就越难破解。
在这样的密码系统中,加密密钥是公共的,并且它与保密(私有)的解密密钥不同
加密
RSA密码体制是一种公钥密码体制,加密算法公开,以分配的密钥作为加密解密的关键
一般来说,在一对公私钥中,公钥和私钥都可以用来加密和解密,即公钥加密能且只能被对应的私钥进行解密
私钥加密能且只能被对应的公钥进行解密。
一般我们都是把公钥公开出去 如果我们是服务方 一般我们是拿私钥加密 接收方来拿公钥进行验签等
为了保证加密安全 建议RSA密钥的长度为2048
签名
签名就是在这份资料后面增加一段强而有力的证明
以此证明这段信息的发布者和这段信息的有效性完整性。
简单来说,签名主要包含两个过程:摘要 和 非对称加密
首先对需要签名的数据做摘要(类似于常见的MD5)后得到摘要结果
然后通过签名者的私钥对摘要结果进行非对称加密即可得到签名结果
支付中签名的套路
来说下对接的支付中的签名,拿 支付宝 举例
生成签名
1.生成参数并进行 url_encode
然后按照字典排序,组成字符串 等到待签名字符串
2.获取私钥 然后使用各自语音的加密方法 对待签名字符串进行加密
3.得到签名(sign) 后并进行 base64
转码
4.把加密字符串的的数组 和 签名 一并发给接受方
验证签名
1.在通知返回参数列表中,除去 签名参数 (sign
) 以及空的参数 其他的全部都是待签名的参数
2.将剩下参数进行 url_decode
, 然后进行字典排序, 使用 &
=
组成字符串,得到待签名字符串
body=大乐透2.1&buyer_id=2088102116773037&charset=utf-8&gmt_close=2016-07-19 14:10:46&gmt_payment=2016-07-19 14:10:47¬ify_time=2016-07-19 14:10:49¬ify_type=trade_status_sync&out_trade_no=0719141034-6418&refund_fee=0.00&subject=大乐透2.1&total_amount=2.00&trade_no=2016071921001003030200089909&trade_status=TRADE_SUCCESS&version=1.0
3.将签名参数(sign)使用 base64
解码为字节码串
4.使用RSA的验签方法,通过签名字符串、签名参数(经过 base64
解码)及支付宝公钥验证签名,根据返回结果判定是否验签通过
PHP中OpenSSL的使用
php的扩展中有 OpenSSL
库 可以用来操作 对称/非对称的加密
算法
下面贴段大概的 PHP 示例代码
生成待 签名/验签 的字符串
|
|
生成签名
|
|
验证签名
|
|
使用公钥证书加密
|
|
使用私钥证书解密
|
|
注意: 主要使用到下面几个函数 分别都是对应的
私钥加密
openssl_private_encrypt
=> 公钥解密 openssl_public_decrypt
公钥加密
openssl_public_encrypt
=> 私钥解密 openssl_private_decrypt
使用的时候分别使用对应的公钥/私钥的文件内容即可
我是把公钥和私钥都配置了一行形式(也就是没有换行符等 方便配置吧)
可是使用支付宝的签名工具来生成
下面贴2个测试使用
|
|
也可以直接存储文件(需要读取资源)
致谢
参考如下内容 感谢!
http://www.youdzone.com/signature.html
http://www.ruanyifeng.com/blog/2011/08/what_is_a_digital_signature.html
http://www.ruanyifeng.com/blog/2013/06/rsa_algorithm_part_one.html
https://www.jianshu.com/p/94cd6d5be142
https://en.wikipedia.org/wiki/RSA_(cryptosystem))