CA5402: 기본 IV와 함께 CreateEncryptor 사용
속성 | 값 |
---|---|
규칙 ID | CA5402 |
제목 | 기본 IV와 함께 CreateEncryptor를 사용하세요. |
범주 | 보안 |
수정 사항이 주요 변경인지 여부 | 주요 변경 아님 |
.NET 9에서 기본적으로 사용 | 아니요 |
원인
System.Security.Cryptography.SymmetricAlgorithm.CreateEncryptor를 사용할 때 rgbIV
가 기본이 아닐 수 있습니다.
규칙 설명
대칭형 암호화는 항상 반복할 수 없는 초기화 벡터를 사용하여 사전 공격을 방지해야 합니다.
이 규칙은 CA5401과 비슷하지만, 분석에서 초기화 벡터가 명확하게 기본값인지 확인할 수 없습니다.
위반 문제를 해결하는 방법
기본 rgbIV
값을 명시적으로 사용합니다. 즉, 매개 변수가 없는 System.Security.Cryptography.SymmetricAlgorithm.CreateEncryptor의 오버로드를 사용합니다.
경고를 표시하지 않는 경우
다음 경우에는 이 규칙의 경고를 표시하지 않아도 됩니다.
rgbIV
매개 변수가 System.Security.Cryptography.SymmetricAlgorithm.GenerateIV에 의해 생성되었습니다.rgbIV
매개 변수가 실제로 무작위이며 반복할 수 없습니다.- 초기화 벡터가 사용되고 있습니다.
경고 표시 안 함
단일 위반만 표시하지 않으려면 원본 파일에 전처리기 지시문을 추가하여 규칙을 사용하지 않도록 설정한 후 다시 사용하도록 설정합니다.
#pragma warning disable CA5402
// The code that's violating the rule is on this line.
#pragma warning restore CA5402
파일, 폴더 또는 프로젝트에 대한 규칙을 사용하지 않도록 설정하려면 구성 파일에서 심각도를 none
으로 설정합니다.
[*.{cs,vb}]
dotnet_diagnostic.CA5402.severity = none
자세한 내용은 방법: 코드 분석 경고 표시 안 함을 참조하세요.
의사 코드 예제
using System;
using System.Security.Cryptography;
class ExampleClass
{
public void ExampleMethod(byte[] rgbIV)
{
AesCng aesCng = new AesCng();
Random r = new Random();
if (r.Next(6) == 4)
{
aesCng.IV = rgbIV;
}
aesCng.CreateEncryptor();
}
}
해결 방법
using System.Security.Cryptography;
class ExampleClass
{
public void ExampleMethod()
{
AesCng aesCng = new AesCng();
aesCng.CreateEncryptor();
}
}
GitHub에서 Microsoft와 공동 작업
이 콘텐츠의 원본은 GitHub에서 찾을 수 있으며, 여기서 문제와 끌어오기 요청을 만들고 검토할 수도 있습니다. 자세한 내용은 참여자 가이드를 참조하세요.
.NET