【问题标题】:How to get KeyStore from usb token in Java如何在 Java 中从 USB 令牌获取 KeyStore
【发布时间】:2014-05-14 21:04:17
【问题描述】:

我已经有一个 SafeNet 5100 eToken,其中包含一个有效证书,我用它来访问我公司需要它的 Web 应用程序(多因素身份验证)。

我正在创建一个桌面应用程序来访问该网站。我已经能够将网站的证书添加到 TrustStore 并将我的证书放入 KeyStore

到目前为止我得到的是:

System.setProperty("javax.net.ssl.trustStore", "U:\\Certificados\\efau.truestore");
System.setProperty("javax.net.ssl.trustStoreType", "jks");
System.setProperty("javax.net.ssl.trustStorePassword", "oiadad");

KeyManagerFactory kFac;
SSLContext sslContext;
SSLSocketFactory sockFactory = null;
KeyStore ks;

try {
    // load keystore present in windows and print aliases found (only one, so nextElement always prints same information (name of certificate inside usb token I want to open))
    ks = KeyStore.getInstance("Windows-MY", "SunMSCAPI");
    ks.load(null, null);
    System.out.println(ks.aliases().nextElement());
    System.out.println(ks.aliases().nextElement());

    // try to load my certificate specifically from all certificates and passes necessary token password to it
    InputStream in = IOUtils.toInputStream(ks.aliases().nextElement(), "UTF-8");
    System.out.println(in);
    ks.load(in, password);

    // print certificate to check if I have it
    System.out.println(ks.getCertificate(ks.aliases().nextElement()));

    // get ssl context and key manager factory
    sslContext = SSLContext.getInstance("SSL", "SunJSSE");
    kFac = KeyManagerFactory.getInstance(KeyManagerFactory.getDefaultAlgorithm());
    kFac.init(ks,null);

    sslContext.init(kFac.getKeyManagers(), null, null);
    sockFactory = sslContext.getSocketFactory();

    // start connection with website
    HttpsURLConnection conn = (HttpsURLConnection)new URL(<my-https-url>).openConnection();
    conn.setRequestMethod("GET");
    conn.setDoInput(true);
    conn.setSSLSocketFactory(sockFactory);

    int responseCode = conn.getResponseCode();
    System.out.println("RESPONSE: " + responseCode);

} catch (KeyStoreException e) {
    e.printStackTrace();
} catch (NoSuchAlgorithmException e) {
    e.printStackTrace();
} catch (CertificateException e) {
    e.printStackTrace();
} catch (IOException e) {
    e.printStackTrace();
} catch (NoSuchProviderException e) {
    e.printStackTrace();
} catch (UnrecoverableKeyException e1) {
    e1.printStackTrace();
} catch (KeyManagementException e1) {
    e1.printStackTrace();
}

当我运行这段代码时,我得到:

javax.net.ssl.SSLHandshakeException: Received fatal alert: decrypt_error
    at com.sun.net.ssl.internal.ssl.Alerts.getSSLException(Unknown Source)
    at com.sun.net.ssl.internal.ssl.Alerts.getSSLException(Unknown Source)
    at com.sun.net.ssl.internal.ssl.SSLSocketImpl.recvAlert(Unknown Source)
    at com.sun.net.ssl.internal.ssl.SSLSocketImpl.readRecord(Unknown Source)
    at com.sun.net.ssl.internal.ssl.SSLSocketImpl.performInitialHandshake(Unknown Source)
    at com.sun.net.ssl.internal.ssl.SSLSocketImpl.startHandshake(Unknown Source)
    at com.sun.net.ssl.internal.ssl.SSLSocketImpl.startHandshake(Unknown Source)
    at sun.net.www.protocol.https.HttpsClient.afterConnect(Unknown Source)
    at sun.net.www.protocol.https.AbstractDelegateHttpsURLConnection.connect(Unknown Source)
    at sun.net.www.protocol.http.HttpURLConnection.getInputStream(Unknown Source)
    at java.net.HttpURLConnection.getResponseCode(Unknown Source)
    at sun.net.www.protocol.https.HttpsURLConnectionImpl.getResponseCode(Unknown Source)
    at receita.system.monitoring.Ping.main(Ping.java:313)

当我输入正确的令牌密码和输入错误的密码时,我会收到此错误,所以我认为我永远不会以正确的方式传递密码。

为什么我会收到异常?

--------- 更新了 ---------

我创建了一个配置文件,其中包含指向我的 PKCS11.dll 库的以下信息:

name = Aladdin
library = C:/WINDOWS/system32/eTPKCS11.dll

并在主函数中添加:

SunPKCS11 newProvider = new SunPKCS11("u:/Certificados/etpkcs11.cfg");
Provider a = newProvider;
Security.addProvider(a);

KeyStore ks;
try {
    ks = KeyStore.getInstance("PKCS11");
    ...
}

现在我将其视为错误:

java.security.KeyStoreException: PKCS11 not found
    at java.security.KeyStore.getInstance(Unknown Source)
    at receita.system.monitoring.Ping.main(Ping.java:292)
Caused by: java.security.NoSuchAlgorithmException: PKCS11 KeyStore not available
    at sun.security.jca.GetInstance.getInstance(Unknown Source)
    at java.security.Security.getImpl(Unknown Source)
    ... 2 more

我也尝试将 Keystore.getInstance 修改为:

ks = KeyStore.getInstance("PKCS11", a);

然后我得到这个不同的错误:

java.security.KeyStoreException: PKCS11 not found
    at java.security.KeyStore.getInstance(Unknown Source)
    at receita.system.monitoring.Ping.main(Ping.java:292)
Caused by: java.security.NoSuchAlgorithmException: no such algorithm: PKCS11 for provider SunPKCS11-Aladdin
    at sun.security.jca.GetInstance.getService(Unknown Source)
    at sun.security.jca.GetInstance.getInstance(Unknown Source)
    at java.security.Security.getImpl(Unknown Source)
    ... 2 more

--------- 更新2(工作代码)---------

我的最终工作代码是:

System.setProperty("javax.net.ssl.trustStore", "U:\\Certificados\\efau.truestore");
System.setProperty("javax.net.ssl.trustStoreType", "jks");
System.setProperty("javax.net.ssl.trustStorePassword", "oiadad");

KeyManagerFactory kFac;
SSLContext sslContext;
SSLSocketFactory sockFactory = null;

SunPKCS11 providerMSCAPI = new SunPKCS11("u:/Certificados/etpkcs11.cfg");
Provider a = providerMSCAPI;
Security.addProvider(a);

KeyStore ks;
try {
    ks = KeyStore.getInstance("PKCS11");

    ks.load(null, password);

    InputStream in = IOUtils.toInputStream(ks.aliases().nextElement(), "UTF-8");
    ks.load(in, password);


    sslContext = SSLContext.getInstance("SSL", "SunJSSE");
    kFac = KeyManagerFactory.getInstance(KeyManagerFactory.getDefaultAlgorithm());
    kFac.init(ks,null);

    sslContext.init(kFac.getKeyManagers(), null, null);
    sockFactory = sslContext.getSocketFactory();

    HttpsURLConnection conn = (HttpsURLConnection)new URL(/*<my-url>*/).openConnection();
    conn.setRequestMethod("GET");
    conn.setDoInput(true);
    conn.setSSLSocketFactory(sockFactory);

    int responseCode = conn.getResponseCode();

    InputStream inputstream = conn.getInputStream();
    InputStreamReader inputstreamreader = new InputStreamReader(inputstream);
    BufferedReader bufferedreader = new BufferedReader(inputstreamreader);

    String line = null;
    String htmlResponse = "";

    while ((line = bufferedreader.readLine()) != null) {
        htmlResponse += line + "\n";
    }

} catch (KeyStoreException e) {
    e.printStackTrace();
} catch (NoSuchAlgorithmException e) {
    e.printStackTrace();
} catch (CertificateException e) {
    e.printStackTrace();
} catch (IOException e) {
    e.printStackTrace();
} catch (NoSuchProviderException e) {
    e.printStackTrace();
} catch (UnrecoverableKeyException e1) {
    e1.printStackTrace();
} catch (KeyManagementException e1) {
    e1.printStackTrace();
}

我必须在运行配置中设置调试参数:

-Djava.security.debug=sunpkcs11

或者在.cfg文件中设置槽位:

name=SafeNet
library=C:\Windows\System32\eTPKCS11.dll
slot=4

【问题讨论】:

  • 您的令牌是否还附带 PKCS#11 库,而不是通过 Windows 密钥库?
  • 我不知道,我该如何检查?在SafeNet eToken 5100 我看到:API 和标准支持 - PKCS#11 V2.20、Microsoft CAPI、PC/SC、X.509 v3 证书存储、SSL v3、IPsec/IKE CCID 1.0
  • 好吧,这里提到了 PKCS#11,所以是的。检查类似cryptoki.dll 或类似的东西。

标签: java ssl https keystore mscapi


【解决方案1】:

SunMSCAPI 实现并不完美(例如,如果您拥有具有相同“友好名称”的证书,则有些证书将无法访问,因为它也是用于密钥库别名的唯一密钥)。我不确定它与硬件令牌的效果如何。

由于your token seems to support PKCS#11,您不妨利用Oracle JRE 对PKCS11 keystores 的直接支持。

基本上,您的令牌驱动程序应该附带一个实现 PKCS#11 接口的 DLL,并且您需要将 Java 指向它(如 PKCS#11 指南中所述)。为了获得更大的灵活性,动态安装提供程序可能更方便(请参阅以“要动态安装提供程序,[...]”开头的段落。


按照您的 cmets,也许您可​​以通过反复试验(通过捕获这些异常)来找到正确的插槽。您可以从字符串加载配置,而不是使用配置文件。

String password = "xxxxxxxxx";
String storeType = "PKCS11";

String configuration = "name = OpenSC\n"
        + "library = /usr/lib/opensc-pkcs11.so\n";
Provider provider = new sun.security.pkcs11.SunPKCS11(
        new ByteArrayInputStream(configuration.getBytes("UTF-8")));

Security.addProvider(provider);

KeyStore keyStore = KeyStore.getInstance(storeType, provider);
keyStore.load(null, password.toCharArray());

如果您将"slot=...\n" 添加到配置字符串并使用循环尝试各种值,直到它停止抛出异常,它可能会起作用。您可能需要删除失败的安全提供程序,或者也更改名称。 (我并不是说这是一种干净的方法。)

顺便说一句,如果你不想硬编码你的密码(当然!)或者从一些配置文件中加载它,你可以使用这样的回调处理程序:

KeyStore keyStore = KeyStore.getInstance(storeType, provider);
LoadStoreParameter param = new LoadStoreParameter() {
    @Override
    public ProtectionParameter getProtectionParameter() {
        return new KeyStore.CallbackHandlerProtection(... put your callback handler here...);
    }
};
keyStore.load(param);

您的回调处理程序可能是“new com.sun.security.auth.callback.DialogCallbackHandler()”。我通常不建议使用任何 com.sun.*sun.* 包,因为它们不是公共 Java API 的一部分,但您在这里使用的是 sun.security.pkcs11.SunPKCS11,因此您的代码将与这个系列相关联无论如何都是 JRE。

【讨论】:

  • 我在我的电脑中找到了一个 PKCS 库,eT​​PKCS11.dll。我试图创建一个指向它的提供者并得到了一些新的错误。我在问题的末尾添加了一些新修改的信息,感谢@Bruno 的帮助。
  • 听起来您的 DLL 没有正确加载。也许您可以尝试使用另一个软件来检查它是否有效(Firefox and Thunberbird also support PKCS#11)。也有可能您的 DLL 是 32 位的,而您使用的是 64 位 JVM(在这种情况下,如果 FF 也是 32 位也可能工作)。使用-Djava.security.debug=sunpkcs11 也可能会为您提供更多详细信息。您可能还需要在配置中指定一个“插槽”。
  • 非常感谢@Bruno,我曾尝试将 cfg 文件指向 slot=0 到 3,但没有成功,我的位于 slot=4。当我使用-Djava.security.debug=sunpkcs11 时,它在第一次尝试中发现。现在我必须或保留-Djava.security.debug=sunpkcs11 或指定slot=4。您是否知道是否有任何方法可以自动查找插槽,这样我就不必指定插槽并且不需要保留调试标志? (我将使用最终的工作代码和 .cfg 文件更新我的答案)
  • 我刚刚注意到this answer to another question,这可能很有用。
【解决方案2】:

尝试以下代码使用 java 从 USB 令牌获取密钥库

class Test {
    public static void main(String args[]) throws IOException, GeneralSecurityException, DocumentException, CertificateVerificationException{
        
        // Create instance of SunPKCS11 provider
        String pkcs11Config = "name=eToken\nlibrary=C:\\Windows\\System32\\eps2003csp11.dll";
        java.io.ByteArrayInputStream pkcs11ConfigStream = new java.io.ByteArrayInputStream(pkcs11Config.getBytes());
        sun.security.pkcs11.SunPKCS11 providerPKCS11 = new sun.security.pkcs11.SunPKCS11(pkcs11ConfigStream);
        java.security.Security.addProvider(providerPKCS11);

        // Get provider KeyStore and login with PIN
        String pin = "12345678";
        java.security.KeyStore keyStore = java.security.KeyStore.getInstance("PKCS11", providerPKCS11);
        keyStore.load(null, pin.toCharArray());

        // Enumerate items (certificates and private keys) in th KeyStore
        java.util.Enumeration<String> aliases = keyStore.aliases();
        String alias = null;
        while (aliases.hasMoreElements()) {
            alias = aliases.nextElement();
            System.out.println(alias);
        }
    }
}

【讨论】:

    猜你喜欢
    • 2012-09-08
    • 2014-10-05
    • 1970-01-01
    • 1970-01-01
    • 2023-04-08
    • 1970-01-01
    • 2018-11-26
    • 1970-01-01
    • 2020-08-17
    相关资源
    最近更新 更多