asp.net-core - 在 ASP.NET Core 中验证 OAuth 1.0a 签名的库
问题描述
我需要在 ASP.NET Core 站点上验证 OAuth 1.0a ( RFC 5849 ) 请求。将客户端升级到 OAuth 2.0 或其他任何东西都不是一种选择。我了解规范,但实施验证过程oauth_signature
似乎有点脆弱,当然没有必要在这里重新发明轮子。
.NET Core 是否有任何内置类来处理这个问题?理想情况下,您只需传入HttpRequest
密钥和密钥,它就会告诉您签名是否有效?
如果没有内置任何东西,对可以为我处理这个问题的第三方库有什么建议吗?
解决方案
通过引入第三方 NuGet 包,我真的不喜欢对这个依赖造成影响。许多选项提供的远远超出了我的需要,而且大多数(可以理解)不再处于积极开发或支持状态。承担与安全相关的任何事情都不受支持的“黑匣子”依赖对我来说并不合适。
因此,我仅针对需要支持的部分功能(仅验证,以及作为表单发布数据传递的 OAuth 参数)推出了自己的实现。这并不意味着是一个完整的实现,但可以作为发现自己处于类似情况并且对引入依赖项不感兴趣的任何其他人的起点。
最新代码在GitHub 上。
public static class OAuth1Utilities
{
private static readonly Lazy<bool[]> UnreservedCharacterMask = new Lazy<bool[]>(CreateUnreservedCharacterMask);
public static string EncodeString(string value)
{
byte[] characterBytes = Encoding.UTF8.GetBytes(value);
StringBuilder encoded = new StringBuilder();
foreach (byte character in characterBytes)
{
if (UnreservedCharacterMask.Value[character])
{
encoded.Append((char)character);
}
else
{
encoded.Append($"%{character:X2}");
}
}
return encoded.ToString();
}
public static string GetBaseStringUri(HttpRequest request)
{
StringBuilder baseStringUri = new StringBuilder();
baseStringUri.Append(request.Scheme.ToLowerInvariant());
baseStringUri.Append("://");
baseStringUri.Append(request.Host.ToString().ToLowerInvariant());
baseStringUri.Append(request.Path.ToString().ToLowerInvariant());
return baseStringUri.ToString();
}
public static string GetNormalizedParameterString(HttpRequest request)
{
var parameters = new List<(string key, string value)>();
foreach (var queryItem in request.Query)
{
foreach (var queryValue in queryItem.Value)
{
parameters.Add((queryItem.Key, queryValue));
}
}
foreach (var formItem in request.Form)
{
foreach (var formValue in formItem.Value)
{
parameters.Add((formItem.Key, formValue));
}
}
parameters.RemoveAll(_ => _.key == "oauth_signature");
parameters = parameters
.Select(_ => (key: EncodeString(_.key), value: EncodeString(_.value)))
.OrderBy(_ => _.key)
.ThenBy(_ => _.value).ToList();
return string.Join("&", parameters.Select(_ => $"{_.key}={_.value}"));
}
public static string GetSignature(HttpRequest request, string clientSharedSecret, string tokenSharedSecret)
{
string signatureBaseString = GetSignatureBaseString(request);
return GetSignature(signatureBaseString, clientSharedSecret, tokenSharedSecret);
}
public static string GetSignature(string signatureBaseString, string clientSharedSecret, string tokenSharedSecret)
{
string key = $"{EncodeString(clientSharedSecret)}&{EncodeString(tokenSharedSecret)}";
var signatureAlgorithm = new HMACSHA1(Encoding.ASCII.GetBytes(key));
byte[] digest = signatureAlgorithm.ComputeHash(Encoding.ASCII.GetBytes(signatureBaseString));
return Convert.ToBase64String(digest);
}
public static string GetSignatureBaseString(HttpRequest request)
{
StringBuilder signatureBaseString = new StringBuilder();
signatureBaseString.Append(request.Method.ToUpperInvariant());
signatureBaseString.Append("&");
signatureBaseString.Append(EncodeString(GetBaseStringUri(request)));
signatureBaseString.Append("&");
signatureBaseString.Append(EncodeString(GetNormalizedParameterString(request)));
return signatureBaseString.ToString();
}
public static bool VerifySignature(HttpRequest request, string clientSharedSecret, string tokenSharedSecret)
{
string actualSignature = request.Form["oauth_signature"];
string expectedSignature = GetSignature(request, clientSharedSecret, tokenSharedSecret);
return expectedSignature == actualSignature;
}
private static bool[] CreateUnreservedCharacterMask()
{
bool[] mask = new bool[byte.MaxValue];
// hyphen
mask[45] = true;
// period
mask[46] = true;
// 0-9
for (int pos = 48; pos <= 57; pos++)
{
mask[pos] = true;
}
// A-Z
for (int pos = 65; pos <= 90; pos++)
{
mask[pos] = true;
}
// underscore
mask[95] = true;
// a-z
for (int pos = 97; pos <= 122; pos++)
{
mask[pos] = true;
}
// tilde
mask[126] = true;
return mask;
}
}
推荐阅读
- c# - C# FindElement(By...) 有两个条件
- javascript - 当我覆盖console.log 时,如何将其导出到其他文件?
- r - 如何将汇总表连接到 Shiny App 中的日期范围?
- android - 守护进程没有运行;从现在开始 tcp:5037
- html - 为什么我的字体大小不适用于我的导航栏?
- java - Spring Cloud AWS S3 上传 SignatureDoesNotMatch
- php - 警告:缺少 DB::update() 的参数 3,调用
- html - 如何制作一个消失
- f# - 如何在 F# 中重写和优化此 EMA 计算
- javascript - 无法读取 React jsx 中未定义的属性“地图”