CA5402: Usar CreateEncryptor con el vector de inicialización predeterminado

Propiedad Value
Identificador de la regla CA5402
Título Usar CreateEncryptor con el vector de inicialización predeterminado
Categoría Seguridad
La corrección interrumpe o no interrumpe Poco problemático
Habilitado de forma predeterminada en .NET 8 No

Causa

rgbIV no puede ser el valor no predeterminado al usar System.Security.Cryptography.SymmetricAlgorithm.CreateEncryptor.

Descripción de la regla

La clave de cifrado simétrica debe usar siempre un vector de inicialización que no se repita para evitar los ataques por diccionario.

Esta regla es similar a CA5401, pero el análisis no puede determinar que el vector de inicialización es definitivamente el valor predeterminado.

Cómo corregir infracciones

Use el valor predeterminado rgbIV explícitamente, es decir, use la sobrecarga de System.Security.Cryptography.SymmetricAlgorithm.CreateEncryptor que no tiene ningún parámetro.

Cuándo suprimir las advertencias

Se puede suprimir una advertencia de esta regla si:

Supresión de una advertencia

Si solo quiere suprimir una única infracción, agregue directivas de preprocesador al archivo de origen para deshabilitar y volver a habilitar la regla.

#pragma warning disable CA5402
// The code that's violating the rule is on this line.
#pragma warning restore CA5402

Para deshabilitar la regla de un archivo, una carpeta o un proyecto, establezca su gravedad en none del archivo de configuración.

[*.{cs,vb}]
dotnet_diagnostic.CA5402.severity = none

Para obtener más información, consulte Procedimiento para suprimir advertencias de análisis de código.

Ejemplos de pseudocódigo

using System;
using System.Security.Cryptography;

class ExampleClass
{
    public void ExampleMethod(byte[] rgbIV)
    {
        AesCng aesCng  = new AesCng();
        Random r = new Random();

        if (r.Next(6) == 4)
        {
            aesCng.IV = rgbIV;
        }

        aesCng.CreateEncryptor();
    }
}

Solución

using System.Security.Cryptography;

class ExampleClass
{
    public void ExampleMethod()
    {
        AesCng aesCng  = new AesCng();
        aesCng.CreateEncryptor();
    }
}