CA5401: CreateEncryptor nicht mit Nicht-Standard-Initialisierungsvektoren verwenden
Eigenschaft | Wert |
---|---|
Regel-ID | CA5401 |
Titel | CreateEncryptor nicht mit Nicht-Standard-Initialisierungsvektoren verwenden |
Kategorie | Security |
Fix führt oder führt nicht zur Unterbrechung | Nicht unterbrechend |
Standardmäßig in .NET 9 aktiviert | No |
Ursache
Verwendung von System.Security.Cryptography.SymmetricAlgorithm.CreateEncryptor mit Nicht-Standard-rgbIV
.
Regelbeschreibung
Bei der symmetrischen Verschlüsselung muss immer ein nicht wiederholbarer Initialisierungsvektor verwendet werden, um Wörterbuchangriffe zu verhindern.
Diese Regel ähnelt CA5402, aber die Analyse bestimmt, dass der Initialisierungsvektor definitiv der Standardwert ist.
Behandeln von Verstößen
Verwenden Sie den Standard-rgbIV
-Wert, d. h. verwenden Sie die Überladung von System.Security.Cryptography.SymmetricAlgorithm.CreateEncryptor, das keine Parameter hat.
Wann sollten Warnungen unterdrückt werden?
Eine Warnung aus dieser Regel kann sicher unterdrückt werden, wenn Folgendes gilt:
- Der
rgbIV
-Parameter wurde von System.Security.Cryptography.SymmetricAlgorithm.GenerateIV generiert. - Sie sind sicher, dass
rgbIV
wirklich zufällig und nicht wiederholbar ist.
Unterdrücken einer Warnung
Um nur eine einzelne Verletzung zu unterdrücken, fügen Sie der Quelldatei Präprozessoranweisungen hinzu, um die Regel zu deaktivieren und dann wieder zu aktivieren.
#pragma warning disable CA5401
// The code that's violating the rule is on this line.
#pragma warning restore CA5401
Um die Regel für eine Datei, einen Ordner oder ein Projekt zu deaktivieren, legen Sie den Schweregrad in der Konfigurationsdatei auf none
fest.
[*.{cs,vb}]
dotnet_diagnostic.CA5401.severity = none
Weitere Informationen finden Sie unter Vorgehensweise: Unterdrücken von Codeanalyse-Warnungen.
Pseudocodebeispiele
using System.Security.Cryptography;
class ExampleClass
{
public void ExampleMethod(byte[] rgbIV)
{
AesCng aesCng = new AesCng();
aesCng.IV = rgbIV;
aesCng.CreateEncryptor();
}
}
Lösung
using System.Security.Cryptography;
class ExampleClass
{
public void ExampleMethod()
{
AesCng aesCng = new AesCng();
aesCng.CreateEncryptor();
}
}