Генерация потребительского ключа / секретов для HMAC-SHA1 - PullRequest
3 голосов
/ 12 июля 2010

Я ищу программный способ создания потребительского ключа / секретов для HMAC-SHA1, который будет использоваться клиентами, использующими наш API через OAuth. Любые указатели на существующие реализации будут очень полезны.

1 Ответ

1 голос
/ 03 мая 2011

Секреты лучше всего генерируются из случайных данных. Таким образом, нет внешних данных, которые могли бы помочь злоумышленнику определить или угадать часть или весь ключ. Конечно, это зависит от того, какой степени защиты нужен ваш секретный ключ. Java включает в себя некоторые генераторы случайных чисел в java.util.Random (начиная с JDK1.0). Если у вас нет проблем с обратной совместимостью, в Java 6 есть java.security.SecureRandom, отвечающий требованиям FIPS 140-2. Библиотеки Java не совсем случайны, но, вероятно, достаточно хороши для большинства приложений. Если вам нужны более качественные случайные данные, вам следует использовать аппаратный генератор случайных чисел.

...