PHP使用OpenSSL擴展

PHP 在進入7.x 時代后,默認就不再附帶 mcrypt 擴展,mcrypt 將被 openssl_* 一族函數(shù)所替代卤材。所以瘫俊,對于 PHPer 來說,有必要學習一下 PHP 的 OpenSSL 擴展坯沪。

本文就先從 OpenSSL 擴展中的對稱加密說起绿映。后面會陸續(xù)更多非對稱加密、數(shù)字簽名腐晾、數(shù)字證書等函數(shù)的講解叉弦。

PHP 的 OpenSSL 擴展中,對稱加密的相關(guān)函數(shù)有:

  • openssl_encrypt()
  • openssl_decrypt()
  • openssl_random_pseudo_bytes()
  • openssl_get_cipher_methods()
  • openssl_cipher_iv_length()

光看PHP的官方文檔還有點難理解藻糖。上一段代碼淹冰,更清楚地看下這些函數(shù)怎么完成加密的:

// 加密算法
1. $encryptMethod = 'aes-256-cbc';
// 明文數(shù)據(jù)
2. $data = 'Hello World';

// 生成IV
3. $ivLength = openssl_cipher_iv_length($encryptMethod);
4. $iv = openssl_random_pseudo_bytes($ivLength, $isStrong);
5. if (false === $iv && false === $isStrong) {
6.     die('IV generate failed');
7. }

// 加密
8. $encrypted = openssl_encrypt($data, $encryptMethod, 'secret', 0, $iv);
// 解密
9. $decrypted = openssl_decrypt($encrypted, $encryptMethod, 'secret', 0, $iv);

詳細解釋一下:

第 1 行 指定了加密算法。比如這段代碼使用 aes-256-cbc 算法加密巨柒。其實PHP的OpenSSL擴展支持很多種加密算法樱拴,想知道所有對稱加密算法名稱列表,可以調(diào)用 openssl_get_cipher_methods() 函數(shù)洋满,這會返回一個數(shù)組:

array(
  0 => 'AES-128-CBC',
  1 => 'AES-128-CBC-HMAC-SHA1',
  ...
  7 => 'AES-128-ECB',
  ...
  31 => 'BF-CBC'晶乔,
  200 => 'seed-ofb',
)

你會發(fā)現(xiàn)函數(shù)返回將近200種加密算法,實際上沒有這么多芦岂,許多只是因為大小寫不同而重復(fù)了瘪弓,比如 AES-128-CBCaes-128-cbc 實際上是同一種加密算法。如果去掉重復(fù)項禽最,那么 PHP 的 OpenSSL 擴展支持大概100多種不同的加密算法腺怯。

第 3 ~ 7 行 生成了 IV袱饭。為什么要生成 IV,這個 IV 有什么用呛占?

回顧一下 openssl_get_cipher_methods() 返回的加密算法列表虑乖,有很多名字中間帶有 “CBC” 字樣,這些加密算法使用了同一種加密模式晾虑,也就是 密碼分組鏈接模式(Cipher Block Chaining)疹味。

CBC 模式的加密算法中,明文會被分成若干個組帜篇,以組為單位加密糙捺。每個組的加密過程,依賴他前一個組的數(shù)據(jù):需要跟前一組的數(shù)據(jù)進行異或操作后生成本組的密文笙隙。那么最開頭的那個組又要依賴誰呢洪灯?依賴的就是 IV,所以這就是為什么 IV 要叫初始化向量竟痰。IV 是 初始化向量(initialization vector)的縮寫

IV 應(yīng)該是隨機生成的签钩,所以代碼用到了 openssl_random_pseudo_bytes() 生成 IV。該函數(shù)接收一個 int坏快,代表需要生成的 IV 的長度铅檩。

IV 長度隨加密算法不同而不同。一般人是記不住那么多算法需要的 IV 長度的莽鸿。所以直接使用 openssl_cipher_iv_length() 函數(shù)昧旨,這個函數(shù)返回一個 int,表示加密算法需要的 IV 長度:

echo openssl_cipher_iv_length('AES-256-CBC'); // 16
echo openssl_cipher_iv_length('BC-CBC'); // 8
echo openssl_cipher_iv_length('AES-128-ECB'); // 0

比如 AES-256-CBC 需要16位的 IV祥得、 BC-CBC 需要 8 位的 IV臼予、而AES-128-ECB 不需要 IV,所以返回了 0啃沪。

第 8 ~ 9 行 是加密和解密粘拾。分別使用了 openssl_encrypt()openssl_decrypt()

  • 第一個參數(shù)是輸入创千,對 openssl_encrypt() 來說是明文串缰雇,對 openssl_decrypt() 來說是密文串
  • 第二個參數(shù)是指定加密 / 解密 算法
  • 第三個參數(shù)是加密 / 解密時需要用到的密碼,是個字符串
  • 第四個參數(shù)額外選項追驴,沒有特殊需要可以保持默認值:0械哟,
  • 第五個參數(shù)是 IV

這兩個函數(shù)除了第一個參數(shù)不同,其余參數(shù)都要保證相同才能順利解密殿雪。最后暇咆,在使用需要 IV 的加密算法時,需要注意:

  • 必須傳 $iv 參數(shù),不傳的話PHP將會拋出一個 Warning
  • IV 應(yīng)該是隨機生成的(比如用 openssl_random_pseudo_bytes() )爸业,不能人為設(shè)定
  • 每次加密都應(yīng)該重新生成一次 IV 其骄,不可偷懶多次加密采用相同 IV
  • IV 要隨著密文一起保存(不然就沒法解密了啦),可以直接附在密文串后面扯旷,也可以分開保存
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末拯爽,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子钧忽,更是在濱河造成了極大的恐慌毯炮,老刑警劉巖,帶你破解...
    沈念sama閱讀 216,919評論 6 502
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件耸黑,死亡現(xiàn)場離奇詭異桃煎,居然都是意外死亡,警方通過查閱死者的電腦和手機大刊,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,567評論 3 392
  • 文/潘曉璐 我一進店門备禀,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人奈揍,你說我怎么就攤上這事「承” “怎么了男翰?”我有些...
    開封第一講書人閱讀 163,316評論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長纽乱。 經(jīng)常有香客問我蛾绎,道長,這世上最難降的妖魔是什么鸦列? 我笑而不...
    開封第一講書人閱讀 58,294評論 1 292
  • 正文 為了忘掉前任租冠,我火速辦了婚禮,結(jié)果婚禮上薯嗤,老公的妹妹穿的比我還像新娘顽爹。我一直安慰自己,他們只是感情好骆姐,可當我...
    茶點故事閱讀 67,318評論 6 390
  • 文/花漫 我一把揭開白布镜粤。 她就那樣靜靜地躺著,像睡著了一般玻褪。 火紅的嫁衣襯著肌膚如雪肉渴。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,245評論 1 299
  • 那天带射,我揣著相機與錄音同规,去河邊找鬼。 笑死,一個胖子當著我的面吹牛券勺,可吹牛的內(nèi)容都是我干的绪钥。 我是一名探鬼主播,決...
    沈念sama閱讀 40,120評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼朱灿,長吁一口氣:“原來是場噩夢啊……” “哼昧识!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起盗扒,我...
    開封第一講書人閱讀 38,964評論 0 275
  • 序言:老撾萬榮一對情侶失蹤跪楞,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后甸祭,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,376評論 1 313
  • 正文 獨居荒郊野嶺守林人離奇死亡池户,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,592評論 2 333
  • 正文 我和宋清朗相戀三年校焦,在試婚紗的時候發(fā)現(xiàn)自己被綠了统倒。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,764評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡耸成,死狀恐怖浴鸿,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情岳链,我是刑警寧澤花竞,帶...
    沈念sama閱讀 35,460評論 5 344
  • 正文 年R本政府宣布,位于F島的核電站掸哑,受9級特大地震影響左胞,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜举户,卻給世界環(huán)境...
    茶點故事閱讀 41,070評論 3 327
  • 文/蒙蒙 一烤宙、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧俭嘁,春花似錦躺枕、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,697評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽罢猪。三九已至,卻和暖如春叉瘩,著一層夾襖步出監(jiān)牢的瞬間膳帕,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,846評論 1 269
  • 我被黑心中介騙來泰國打工薇缅, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留危彩,地道東北人。 一個月前我還...
    沈念sama閱讀 47,819評論 2 370
  • 正文 我出身青樓泳桦,卻偏偏與公主長得像汤徽,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子灸撰,可洞房花燭夜當晚...
    茶點故事閱讀 44,665評論 2 354

推薦閱讀更多精彩內(nèi)容