CA5394: 安全でないランダム度を使用しません
プロパティ | 値 |
---|---|
ルール ID | CA5394 |
Title | 安全でないランダム度を使用しません |
[カテゴリ] | Security |
修正が中断か中断なしであるか | なし |
.NET 8 では既定で有効 | いいえ |
原因
System.Random のメソッドのいずれかが呼び出されています。
規則の説明
暗号強度の低い擬似乱数ジェネレーターを使用すると、セキュリティ上注意が必要などのような値が生成されるかを攻撃者が予測できる可能性があります。
違反の修正方法
セキュリティのために予測不可能な値が必要な場合は、System.Security.Cryptography.RandomNumberGenerator や System.Security.Cryptography.RNGCryptoServiceProvider のような暗号強度の高い乱数ジェネレーターを使用します。
どのようなときに警告を抑制するか
弱い擬似乱数がセキュリティ上重要な方法で使用されていないことが確実である場合は、この規則による警告を抑制できます。
警告を抑制する
単一の違反を抑制するだけの場合は、ソース ファイルにプリプロセッサ ディレクティブを追加して無効にしてから、規則をもう一度有効にします。
#pragma warning disable CA5394
// The code that's violating the rule is on this line.
#pragma warning restore CA5394
ファイル、フォルダー、またはプロジェクトの規則を無効にするには、構成ファイルでその重要度を none
に設定します。
[*.{cs,vb}]
dotnet_diagnostic.CA5394.severity = none
詳細については、「コード分析の警告を抑制する方法」を参照してください。
疑似コードの例
違反
using System;
class ExampleClass
{
public void ExampleMethod(Random random)
{
var sensitiveVariable = random.Next();
}
}
解決策
using System;
using System.Security.Cryptography;
class ExampleClass
{
public void ExampleMethod(int toExclusive)
{
var sensitiveVariable = RandomNumberGenerator.GetInt32(toExclusive);
}
}
GitHub で Microsoft と共同作業する
このコンテンツのソースは GitHub にあります。そこで、issue や pull request を作成および確認することもできます。 詳細については、共同作成者ガイドを参照してください。
.NET