0

0

XML文件如何添加数字签名 保证XML文档的防篡改

月夜之吻

月夜之吻

发布时间:2026-02-20 09:52:02

|

344人浏览过

|

来源于php中文网

原创

xml数字签名本质是签规范化后的内容哈希,非整个文件;需严格指定canonicalizationmethod、统一utf-8编码、正确引用目标元素id,并确保私钥加载与provider配置准确。

xml文件如何添加数字签名 保证xml文档的防篡改

XML 数字签名本质是签“内容哈希”,不是签整个文件

XML 数字签名(XMLDSig)真正保护的是 Canonicalization(规范化)后的 XML 内容。它不防文件层面的重命名、换行增删或 BOM 变动,只防元素结构、属性值、文本内容被篡改。如果你把签名后 XML 用 Notepad++ 手动删掉一个空格再保存,verify() 很可能失败——但这是正常行为,不是 bug。

实操建议:

  • 必须明确指定 CanonicalizationMethod,常见选 http://www.w3.org/TR/2001/REC-xml-c14n-20010315(C14N)或 http://www.w3.org/2001/10/xml-exc-c14n#(Exclusive C14N),后者对命名空间更鲁棒
  • 签名前确保 XML 已格式化(如用 xml.etree.ElementTreeindent())且编码统一为 UTF-8,避免解析时因编码歧义导致哈希不一致
  • 别对整个 <?xml ...?> 声明签名——标准不支持;签名目标应是某个 <signature></signature> 同级的元素(如 <order></order>),用 Reference URI="#id" 指向

Python 用 lxml.etree.sign() 签名时,私钥加载容易出错

lxml.etree.sign() 不直接接受 PEM 字符串,也不自动处理密码保护的私钥。常见错误是传入 open("key.pem").read() 或忽略 password 参数,结果报 ValueError: Could not parse PKey 或静默失败。

实操建议:

  • 私钥必须用 cryptography.hazmat.primitives.serialization.load_pem_private_key() 预加载,并传给 sign()key 参数
  • 如果私钥带密码,必须显式传入 password=b"mypass";注意是 bytes,不是 str
  • 签名证书(X509Certificate)要 Base64 编码后填入 <x509certificate></x509certificate> 元素,不能直接塞 PEM 文本(含 -----BEGIN CERTIFICATE-----
  • 示例关键片段:
    from cryptography.hazmat.primitives import serialization
    with open("key.pem", "rb") as f:
        key = serialization.load_pem_private_key(f.read(), password=b"123")
    root = etree.fromstring(xml_bytes)
    etree.sign(root, key=key, method=etree.SignatureMethod.RSA_SHA256)

Java 中 DOMSignContext 报 NullPointerException 多因 Provider 未注册

javax.xml.crypto.dsig.XMLSignatureFactory 签名时,若没显式指定 Provider 或 JVM 默认不支持 SHA256withRSA,DOMSignContext 初始化后调 sign() 会抛 NullPointerException,堆栈里看不到具体原因,只显示在 DOMXMLSignature 内部。

Musho
Musho

AI网页设计Figma插件

下载

实操建议:

  • 创建 XMLSignatureFactory 时强制指定 SunJCEBC(Bouncy Castle)Provider:XMLSignatureFactory.getInstance("DOM", new org.bouncycastle.jce.provider.BouncyCastleProvider())
  • 确保 SignatureMethodCanonicalizationMethod URI 完全匹配规范,例如用 XMLSignatureFactory.SIGNATURE_RSA_SHA256,而不是手写字符串
  • 验证时必须用同一套 Provider 和相同 CanonicalizationMethod,否则即使内容没改,哈希也会不一致
  • 别依赖 System.setProperty("javax.xml.crypto.dsig.cacheDereferencedData", "true") 来优化性能——它可能导致引用数据被缓存错位,引发验证失败

签名后验证失败?先检查 Reference URITransforms 是否匹配

最常被忽略的点:签名里的 <reference uri="#order"></reference> 必须对应目标元素的 Id 属性(注意大小写和引号),且该属性必须声明为 ID 类型(xmlns:ds="http://www.w3.org/2000/09/xmldsig#" 下的 ds:Signature 自身不能作为被签名目标,除非你用 URI="" 签整个文档根)。

实操建议:

  • ReferenceURI 值为空字符串("")表示签名整个文档,但要求文档有且仅有一个根元素;若填 "#myid",则目标元素必须有 Id="myid"(或 id="myid",取决于 DTD/XSD 定义)
  • Transforms 若包含 EnvelopedSignature,验证时必须启用对应处理器(如 Java 的 DOMURIDereferencer 默认支持,但 Python lxml 需手动处理)
  • 验证端必须能访问所有 Transforms 中声明的算法(如 http://www.w3.org/2000/09/xmldsig#enveloped-signature),否则直接拒绝
  • 用命令行快速验签:java -jar xmlsectool.jar --verify --inFile signed.xml(来自 Internet2),比自己写代码更快定位是签名问题还是验证配置问题

XML 数字签名真正的复杂点不在语法,而在「哪一段内容被算进了哈希」——这由 Canonicalization、URI 解析、Transforms 三层共同决定。少一个 xml:id 声明,或多一个没声明的命名空间前缀,都可能让验证器算出完全不同的摘要。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
pdf怎么转换成xml格式
pdf怎么转换成xml格式

将 pdf 转换为 xml 的方法:1. 使用在线转换器;2. 使用桌面软件(如 adobe acrobat、itext);3. 使用命令行工具(如 pdftoxml)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1929

2024.04.01

xml怎么变成word
xml怎么变成word

步骤:1. 导入 xml 文件;2. 选择 xml 结构;3. 映射 xml 元素到 word 元素;4. 生成 word 文档。提示:确保 xml 文件结构良好,并预览 word 文档以验证转换是否成功。想了解更多xml的相关内容,可以阅读本专题下面的文章。

2104

2024.08.01

xml是什么格式的文件
xml是什么格式的文件

xml是一种纯文本格式的文件。xml指的是可扩展标记语言,标准通用标记语言的子集,是一种用于标记电子文件使其具有结构性的标记语言。想了解更多相关的内容,可阅读本专题下面的相关文章。

1129

2024.11.28

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

594

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

217

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1555

2023.10.24

字符串介绍
字符串介绍

字符串是一种数据类型,它可以是任何文本,包括字母、数字、符号等。字符串可以由不同的字符组成,例如空格、标点符号、数字等。在编程中,字符串通常用引号括起来,如单引号、双引号或反引号。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

640

2023.11.24

java读取文件转成字符串的方法
java读取文件转成字符串的方法

Java8引入了新的文件I/O API,使用java.nio.file.Files类读取文件内容更加方便。对于较旧版本的Java,可以使用java.io.FileReader和java.io.BufferedReader来读取文件。在这些方法中,你需要将文件路径替换为你的实际文件路径,并且可能需要处理可能的IOException异常。想了解更多java的相关内容,可以阅读本专题下面的文章。

965

2024.03.22

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

660

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号