CA5358: Verwenden Sie keine unsicheren Verschlüsselungsmodi.
Eigenschaft | Wert |
---|---|
Regel-ID | CA5358 |
Titel | Verwenden Sie keine unsicheren Verschlüsselungsmodi. |
Kategorie | Security |
Fix führt oder führt nicht zur Unterbrechung | Nicht unterbrechend |
Standardmäßig in .NET 9 aktiviert | No |
Ursache
Verwendung eines der folgenden unsicheren und nicht genehmigten Verschlüsselungsmodi:
- System.Security.Cryptography.CipherMode.ECB
- System.Security.Cryptography.CipherMode.OFB
- System.Security.Cryptography.CipherMode.CFB
Regelbeschreibung
Diese Modi sind anfällig für Angriffe und können dazu führen, dass vertrauliche Informationen zugänglich gemacht werden. Wenn Sie beispielsweise ECB
zur Verschlüsselung eines Klartext-Blocks verwenden, wird immer derselbe Ciphertext erzeugt. Auf diese Weise können Sie ganz einfach erkennen, ob zwei verschlüsselte Nachrichten identisch sind. Durch die Verwendung genehmigter Modi können solche unnötigen Risiken vermieden werden.
Behandeln von Verstößen
- Verwenden Sie nur genehmigte Modi (System.Security.Cryptography.CipherMode.CBC, System.Security.Cryptography.CipherMode.CTS).
Wann sollten Warnungen unterdrückt werden?
Eine Warnung aus dieser Regel kann sicher unterdrückt werden, wenn Folgendes gilt:
- Kryptografieexperten haben die Verwendung des Verschlüsselungsmodus überprüft und genehmigt.
- Der referenzierte CipherMode wird nicht für einen kryptografischen Vorgang verwendet.
Unterdrücken einer Warnung
Um nur eine einzelne Verletzung zu unterdrücken, fügen Sie der Quelldatei Präprozessoranweisungen hinzu, um die Regel zu deaktivieren und dann wieder zu aktivieren.
#pragma warning disable CA5358
// The code that's violating the rule is on this line.
#pragma warning restore CA5358
Um die Regel für eine Datei, einen Ordner oder ein Projekt zu deaktivieren, legen Sie den Schweregrad in der Konfigurationsdatei auf none
fest.
[*.{cs,vb}]
dotnet_diagnostic.CA5358.severity = none
Weitere Informationen finden Sie unter Vorgehensweise: Unterdrücken von Codeanalyse-Warnungen.
Pseudocodebeispiele
ECB der Moduseigenschaft zuweisen
using System.Security.Cryptography;
class ExampleClass {
private static void ExampleMethod () {
RijndaelManaged rijn = new RijndaelManaged
{
Mode = CipherMode.ECB
};
}
}
Den ECB-Wert verwenden
using System;
using System.Security.Cryptography;
class ExampleClass
{
private static void ExampleMethod()
{
Console.WriteLine(CipherMode.ECB);
}
}
Lösung
using System.Security.Cryptography;
class ExampleClass {
private static void ExampleMethod () {
RijndaelManaged rijn = new RijndaelManaged
{
Mode = CipherMode.CBC
};
}
}