rsa p7 验签通过

This commit is contained in:
cheney 2026-04-04 08:32:06 +08:00
parent 5a033318c0
commit 9d826fb985
3 changed files with 137 additions and 94 deletions

View File

@ -46,6 +46,12 @@ module.exports.getInfoFromPKCS7 = function (p7sign) {
// 解析 PKCS7 数据
const p7 = forge.pkcs7.messageFromPem(pemData)
// 辅助函数:将属性数组转换为 DN 字符串
function attrsToDN(attrs) {
if (!attrs || attrs.length === 0) return ''
return attrs.map(attr => `${attr.name}=${attr.value}`).join(', ')
}
// 提取证书
let cert = null
if (p7.certificates && p7.certificates.length > 0) {
@ -55,10 +61,12 @@ module.exports.getInfoFromPKCS7 = function (p7sign) {
name: attr.name,
value: attr.value
})),
subjectDN: attrsToDN(certObj.subject.attributes),
issuer: certObj.issuer.attributes.map(attr => ({
name: attr.name,
value: attr.value
})),
issuerDN: attrsToDN(certObj.issuer.attributes),
serialNumber: certObj.serialNumber,
notBefore: certObj.validity.notBefore,
notAfter: certObj.validity.notAfter,
@ -66,13 +74,18 @@ module.exports.getInfoFromPKCS7 = function (p7sign) {
}
}
// 提取公钥 - 从证书中提取公钥对象并转换为 PEM
// 提取公钥 - 从证书中提取公钥对象并转换为 PEM 和 Hex
let publicKey = null
let publicKeyHex = null
if (p7.certificates && p7.certificates.length > 0) {
const certObj = p7.certificates[0]
// 提取公钥对象并转换为 PEM 格式
if (certObj.publicKey) {
publicKey = forge.pki.publicKeyToPem(certObj.publicKey)
// 将公钥转换为 hex 格式
const publicKeyAsn1 = forge.pki.publicKeyToAsn1(certObj.publicKey)
const publicKeyDer = forge.asn1.toDer(publicKeyAsn1)
publicKeyHex = forge.util.bytesToHex(publicKeyDer.getBytes())
}
}
@ -89,6 +102,7 @@ module.exports.getInfoFromPKCS7 = function (p7sign) {
return {
cert,
publicKey,
publicKeyHex,
signature,
signatureHex
}
@ -143,7 +157,21 @@ module.exports.verifyPKCS7 = function (p7sign, originalData) {
// 验证签名
try {
// 尝试使用 node-forge 验证(适用于 RSA
// 对于 RSA 签名,使用公钥手动验证
if (p7.certificates && p7.certificates.length > 0) {
const publicKey = p7.certificates[0].publicKey
if (publicKey && p7.rawCapture && p7.rawCapture.signature) {
// 计算数据的摘要
const md = forge.md.sha256.create()
md.update(verifyData.toString(), 'utf8')
const digest = md.digest().getBytes()
// 使用公钥验证签名
return publicKey.verify(digest, p7.rawCapture.signature)
}
}
// 如果 RSA 验证失败或不适用,尝试使用 node-forge 的 verify如果支持
return p7.verify()
} catch (error) {
// 如果验证失败,尝试使用 SM2 验证
@ -164,55 +192,3 @@ module.exports.verifyPKCS7 = function (p7sign, originalData) {
}
}
/**
* PKCS7 签名自动判断 RSA SM2 算法
* @param {Buffer|string} data - 待签名数据
* @param {string} privateKey - 私钥
* @returns {Buffer} PKCS7 签名数据
*/
module.exports.pkcs7Sign = function (data, privateKey) {
// 处理输入数据
let inputData
if (Buffer.isBuffer(data)) {
inputData = data
} else if (typeof data === 'string') {
inputData = Buffer.from(data)
} else {
throw new Error('Invalid input type for data')
}
// 判断私钥类型
if (privateKey.includes('RSA PRIVATE KEY')) {
// RSA 算法签名
const pkey = forge.pki.privateKeyFromPem(privateKey)
const p7 = forge.pkcs7.createSignedData()
p7.content = forge.util.createBuffer(inputData.toString('binary'))
p7.addCertificate(forge.pki.certificateFromPem(privateKey)) // 假设私钥包含证书
p7.addSigner({
key: pkey,
certificate: forge.pki.certificateFromPem(privateKey),
digestAlgorithm: forge.pki.oids.sha256
})
p7.sign()
const pem = forge.pkcs7.messageToPem(p7)
return Buffer.from(pem, 'ascii')
} else if (privateKey.includes('SM2') || privateKey.length === 64) {
// SM2 算法签名
// 由于 node-forge 不直接支持 SM2 算法
// 这里需要使用 sm-crypto 库进行 SM2 签名,然后封装到 PKCS7 格式中
// 注意:这只是一个简化的实现,实际应用中可能需要更复杂的处理
const hash = sm3(inputData.toString())
const signature = sm2.doSignature(hash, privateKey)
// 创建一个简单的 PKCS7 结构来存储 SM2 签名
// 注意:这不是标准的 PKCS7 SM2 签名实现
const p7 = forge.pkcs7.createSignedData()
p7.content = forge.util.createBuffer(inputData.toString('binary'))
// 这里需要添加 SM2 证书和签名逻辑
// 由于复杂性,这里暂时抛出错误
throw new Error('SM2 PKCS7 signature not fully implemented yet')
} else {
throw new Error('Unsupported private key type')
}
}

View File

@ -32,16 +32,10 @@ X9ncPP4VRERPw8U=
const result = crypto.getInfoFromPKCS7(mockP7Sign);
// 将 subject 和 issuer 转换为 DN 格式
function toDN(attrs) {
if (!attrs) return '';
return attrs.map(attr => `${attr.name}=${attr.value}`).join(', ');
}
console.log('测试结果:');
console.log(' cert:');
console.log(' subject:', toDN(result.cert?.subject));
console.log(' issuer:', toDN(result.cert?.issuer));
console.log(' subject:', result.cert?.subjectDN);
console.log(' issuer:', result.cert?.issuerDN);
console.log(' serialNumber:', result.cert?.serialNumber);
console.log(' notBefore:', result.cert?.notBefore);
console.log(' notAfter:', result.cert?.notAfter);
@ -49,6 +43,8 @@ X9ncPP4VRERPw8U=
console.log(result.cert?.pem);
console.log(' publicKey:');
console.log(result.publicKey);
console.log(' publicKey (hex):');
console.log(result.publicKeyHex);
console.log(' signature (hex):');
console.log(result.signatureHex);
console.log('✓ getInfoFromPKCS7 接口RSA测试通过');
@ -73,15 +69,35 @@ try {
// 测试 3: verifyPKCS7 接口RSA
try {
console.log('\n3. 测试 verifyPKCS7 接口RSA');
// 这里应该使用实际的 PKCS7 签名数据和原始数据进行测试
// 由于没有实际数据,这里使用模拟数据
const mockP7Sign = 'MIICdwYJKoZIhvcNAQcCoIICZzCCAm8CAQExADALBgkqhkiG9w0BBwGgggLsMIIC3wIBADCCAbkGCSqGSIb3DQEHATAeBglghkgBZQMEAS4wEQQM9Q7c7X7X7X7X7X7X7X7X7AgEQgIID+DCCA+SgAwIBAgIUY1234567890abcdefghijklmnopqrstuvwxyzMAwGA1UdEwQFMAMBAf8wHQYDVR0OBBYEFI1234567890abcdefghijklmnopqrstuvwxyzMB8GA1UdIwQYMBaAFJ1234567890abcdefghijklmnopqrstuvwxyzMA4GA1UdDwEB/wQEAwIFoDATBgNVHSUEDDAKBggrBgEFBQcDAjANBgkqhkiG9w0BAQsFAAOCAQEAj1234567890abcdefghijklmnopqrstuvwxyz';
const mockOriginalData = 'test data';
// 使用真实的 PKCS7 签名数据和原始数据进行测试
const mockP7Sign = `-----BEGIN PKCS7-----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-----END PKCS7-----`;
// 这是生成签名时使用的原始数据
const mockOriginalData = 'This is the test content for PKCS7 signature.';
const result = crypto.verifyPKCS7(mockP7Sign, mockOriginalData);
console.log('测试结果:', result);
console.log('✓ verifyPKCS7 接口RSA测试通过');
} catch (error) {
console.error('✗ verifyPKCS7 接口RSA测试失败:', error.message);
console.error(error.stack);
}
// 测试 4: verifyPKCS7 接口SM2
@ -98,32 +114,4 @@ try {
console.error('✗ verifyPKCS7 接口SM2测试失败:', error.message);
}
// 测试 5: pkcs7Sign 接口RSA
try {
console.log('\n5. 测试 pkcs7Sign 接口RSA');
// 这里应该使用实际的私钥进行测试
// 由于没有实际数据,这里使用模拟数据
const mockData = 'test data';
const mockPrivateKey = '-----BEGIN RSA PRIVATE KEY-----\nMIIEpAIBAAKCAQEA1234567890abcdefghijklmnopqrstuvwxyz1234567890abcdefghijklmnopqrstuvwxyz1234567890abcdefghijklmnopqrstuvwxyz1234567890abcdefghijklmnopqrstuvwxyz1234567890abcdefghijklmnopqrstuvwxyz1234567890abcdefghijklmnopqrstuvwxyz1234567890abcdefghijklmnopqrstuvwxyz1234567890abcdefghijklmnopqrstuvwxyz-----END RSA PRIVATE KEY-----';
const result = crypto.pkcs7Sign(mockData, mockPrivateKey);
console.log('测试结果:', result.toString('base64'));
console.log('✓ pkcs7Sign 接口RSA测试通过');
} catch (error) {
console.error('✗ pkcs7Sign 接口RSA测试失败:', error.message);
}
// 测试 6: pkcs7Sign 接口SM2
try {
console.log('\n6. 测试 pkcs7Sign 接口SM2');
// 这里应该使用实际的私钥进行测试
// 由于没有实际数据,这里使用模拟数据
const mockData = 'test data';
const mockPrivateKey = '1234567890abcdefghijklmnopqrstuvwxyz1234567890abcdef';
const result = crypto.pkcs7Sign(mockData, mockPrivateKey);
console.log('测试结果:', result.toString('base64'));
console.log('✓ pkcs7Sign 接口SM2测试通过');
} catch (error) {
console.error('✗ pkcs7Sign 接口SM2测试失败:', error.message);
}
console.log('\n=== 测试完成 ===');

79
kit/test/debug_verify.js Normal file
View File

@ -0,0 +1,79 @@
const forge = require('node-forge');
const mockP7Sign = `-----BEGIN PKCS7-----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-----END PKCS7-----`;
const originalData = 'This is the test content for PKCS7 signature.';
try {
const p7 = forge.pkcs7.messageFromPem(mockP7Sign);
console.log('=== PKCS7 信息 ===');
console.log('type:', p7.type);
console.log('content:', p7.content ? p7.content.getBytes() : 'null');
console.log('certificates count:', p7.certificates ? p7.certificates.length : 0);
if (p7.certificates && p7.certificates.length > 0) {
const cert = p7.certificates[0];
console.log('cert subject:', cert.subject.attributes.map(a => `${a.name}=${a.value}`).join(', '));
}
console.log('\n=== 尝试验证 ===');
try {
// 尝试验证
const result = p7.verify();
console.log('verify() result:', result);
} catch (e) {
console.log('verify() error:', e.message);
}
// 手动验证
console.log('\n=== 手动验证 ===');
const md = forge.md.sha256.create();
md.update(originalData, 'utf8');
const digest = md.digest().getBytes();
console.log('calculated digest (hex):', forge.util.bytesToHex(digest));
// 获取签名
if (p7.rawCapture && p7.rawCapture.signature) {
console.log('signature length:', p7.rawCapture.signature.length);
console.log('signature (hex):', forge.util.bytesToHex(p7.rawCapture.signature).substring(0, 100) + '...');
}
// 获取公钥
if (p7.certificates && p7.certificates.length > 0) {
const publicKey = p7.certificates[0].publicKey;
if (publicKey) {
console.log('publicKey exists:', true);
// 尝试用公钥验证
try {
const verified = publicKey.verify(digest, p7.rawCapture.signature);
console.log('publicKey.verify() result:', verified);
} catch (e) {
console.log('publicKey.verify() error:', e.message);
}
}
}
} catch (error) {
console.error('Error:', error.message);
console.error(error.stack);
}