加载中…
个人资料
  • 博客等级:
  • 博客积分:
  • 博客访问:
  • 关注人气:
  • 获赠金笔:0支
  • 赠出金笔:0支
  • 荣誉徽章:
正文 字体大小:

基于mbedTLS算法库实现国密SM2签名和验签算法

(2018-04-25 15:02:55)
标签:

ecdh

国密算法

sm2

数字签名

分类: 密码学

网上有大量的基于OpenSSL实现的国密算法库,比如著名的GmSSL,可以直接拿来用。我自己常用的是mbedTLS的算法库,比较小巧简单,在mbedTLS的大数算法的基础上实现了国密SM2的签名和验签算法。在基于mbedTLS实现SM2签名和验签算法的过程中走过一些弯路,现在把实现的过程记录下来备忘。

国密SM2算法也是基于椭圆曲线公钥算法,椭圆曲线上的运算都是和国际算法一样的,国密SM2规范中给出了推荐曲线,所以首先需要加载国密推荐参数。

mbedTLS中使用ecp_group_load函数加载参数,需要定义一下SM2的椭圆曲线,在定义曲线参数时字节序跟SM2规范的上的顺序不一样,这里需要注意一下,当时在这里折腾了很久。

  1. static const mbedtls_mpi_uint sm2256_p[]  
  2.     BYTES_TO_T_UINT_8(0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF),  
  3.     BYTES_TO_T_UINT_8(0x00, 0x00, 0x00, 0x00, 0xFF, 0xFF, 0xFF, 0xFF),  
  4.     BYTES_TO_T_UINT_8(0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF),  
  5.     BYTES_TO_T_UINT_8(0xFF, 0xFF, 0xFF, 0xFF, 0xFE, 0xFF, 0xFF, 0xFF),  
  6. };  
  7. static const mbedtls_mpi_uint sm2256_a[]  
  8.     BYTES_TO_T_UINT_8(0xFC, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF),  
  9.     BYTES_TO_T_UINT_8(0x00, 0x00, 0x00, 0x00, 0xFF, 0xFF, 0xFF, 0xFF),  
  10.     BYTES_TO_T_UINT_8(0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF),  
  11.     BYTES_TO_T_UINT_8(0xFF, 0xFF, 0xFF, 0xFF, 0xFE, 0xFF, 0xFF, 0xFF),  
  12. };  
  13. static const mbedtls_mpi_uint sm2256_b[]  
  14.     BYTES_TO_T_UINT_8(0x93, 0x0E, 0x94, 0x4D, 0x41, 0xBD, 0xBC, 0xDD),  
  15.     BYTES_TO_T_UINT_8(0x92, 0x8F, 0xAB, 0x15, 0xF5, 0x89, 0x97, 0xF3),  
  16.     BYTES_TO_T_UINT_8(0xA7, 0x09, 0x65, 0xCF, 0x4B, 0x9E, 0x5A, 0x4D),  
  17.     BYTES_TO_T_UINT_8(0x34, 0x5E, 0x9F, 0x9D, 0x9E, 0xFA, 0xE9, 0x28),  
  18. };  
  19. static const mbedtls_mpi_uint sm2256_gx[]  
  20.     BYTES_TO_T_UINT_8(0xC7, 0x74, 0x4C, 0x33, 0x89, 0x45, 0x5A, 0x71),  
  21.     BYTES_TO_T_UINT_8(0xE1, 0x0B, 0x66, 0xF2, 0xBF, 0x0B, 0xE3, 0x8F),  
  22.     BYTES_TO_T_UINT_8(0x94, 0xC9, 0x39, 0x6A, 0x46, 0x04, 0x99, 0x5F),  
  23.     BYTES_TO_T_UINT_8(0x19, 0x81, 0x19, 0x1F, 0x2C, 0xAE, 0xC4, 0x32),  
  24. };  
  25. static const mbedtls_mpi_uint sm2256_gy[]  
  26.     BYTES_TO_T_UINT_8(0xA0, 0xF0, 0x39, 0x21, 0xE5, 0x32, 0xDF, 0x02),  
  27.     BYTES_TO_T_UINT_8(0x40, 0x47, 0x2A, 0xC6, 0x7C, 0x87, 0xA9, 0xD0),  
  28.     BYTES_TO_T_UINT_8(0x53, 0x21, 0x69, 0x6B, 0xE3, 0xCE, 0xBD, 0x59),  
  29.     BYTES_TO_T_UINT_8(0x9C, 0x77, 0xF6, 0xF4, 0xA2, 0x36, 0x37, 0xBC),  
  30. };  
  31. static const mbedtls_mpi_uint sm2256_n[]  
  32.     BYTES_TO_T_UINT_8(0x23, 0x41, 0xD5, 0x39, 0x09, 0xF4, 0xBB, 0x53),  
  33.     BYTES_TO_T_UINT_8(0x2B, 0x05, 0xC6, 0x21, 0x6B, 0xDF, 0x03, 0x72),  
  34.     BYTES_TO_T_UINT_8(0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF, 0xFF),  
  35.     BYTES_TO_T_UINT_8(0xFF, 0xFF, 0xFF, 0xFF, 0xFE, 0xFF, 0xFF, 0xFF),  
  36. };  
使用这个曲线后,就可以尝试产生一下SM2密钥对了,生成之后可以用其他的支持SM2的算法工具或者算法库来验证,如果没问题,就可以进入下一步,实现SM2签名算法。

SM2的签名算法和ECC的签名过程是有区别的,SM2的过程是:

1.对待签名数据进行哈希算法(国密规范里还规定了使用用户ID,曲线参数等生成Z的过程,这里不考虑那些过程,直接处理最后哈希后的数据)

2.先生成一个SM2密钥对,私钥:k,公钥:kG = (x,y);

3.计算r = (e+x) mod n;

4.如果r=0 或者r+k=n返回步骤2;

5.s=((1+d)^-1)(k-rd) mod n ;

6.如果s=0 返回 2;

7.签名结果(r,s).

实现签名的代码如下:  

    1.   
    2. int mbedtls_ecdsa_sm2_sign(mbedtls_ecp_group *grp, mbedtls_mpi *r, mbedtls_mpi *s,  
    3.                         const mbedtls_mpi *d, const unsigned char *buf, size_t blen,  
    4.                         int(*f_rng)(void *, unsigned char *, size_t), void *p_rng)  
    5.  
    6.     int ret, key_tries, sign_tries, blind_tries;  
    7.     mbedtls_ecp_point R;  
    8.     mbedtls_mpi  k, e, t, l, m;  
    9.       
    10.     if (grp->N.p == NULL)  
    11.         return(MBEDTLS_ERR_ECP_BAD_INPUT_DATA);  
    12.   
    13.     mbedtls_ecp_point_init(&R);  
    14.     mbedtls_mpi_init(&k); mbedtls_mpi_init(&e); mbedtls_mpi_init(&t); mbedtls_mpi_init(&l);  
    15.     mbedtls_mpi_init(&m);  
    16.   
    17.     sign_tries 0;  
    18.     do  
    19.      
    20.           
    21.         MBEDTLS_MPI_CHK(derive_mpi(grp, &e, buf, blen));  
    22.           
    23.         key_tries 0;  
    24.         do  
    25.          
    26.             MBEDTLS_MPI_CHK(mbedtls_ecp_gen_keypair(grp, &k, &R, f_rng, p_rng));  
    27.             MBEDTLS_MPI_CHK(mbedtls_mpi_add_mpi(&l, &e, &R.X));  
    28.             MBEDTLS_MPI_CHK(mbedtls_mpi_mod_mpi(r, &l, &grp->N));  
    29.               
    30.             if (key_tries++ 10)  
    31.              
    32.                 ret MBEDTLS_ERR_ECP_RANDOM_FAILED;  
    33.                 goto cleanup;  
    34.              
    35.             //r+k != n  
    36.             MBEDTLS_MPI_CHK((mbedtls_mpi_add_mpi(&m, r, &k)));  
    37.         while ((mbedtls_mpi_cmp_int(r, 0) == 0)|| (mbedtls_mpi_cmp_mpi(&m, &grp->N) == 0));  
    38.           
    39.         blind_tries 0;  
    40.         do  
    41.          
    42.             size_t n_size (grp->nbits 7) 8;  
    43.             MBEDTLS_MPI_CHK(mbedtls_mpi_fill_random(&t, n_size, f_rng, p_rng));  
    44.             MBEDTLS_MPI_CHK(mbedtls_mpi_shift_r(&t, n_size grp->nbits));  
    45.   
    46.               
    47.             if (++blind_tries 30)  
    48.                 return(MBEDTLS_ERR_ECP_RANDOM_FAILED);  
    49.         while (mbedtls_mpi_cmp_int(&t, 1) ||  
    50.             mbedtls_mpi_cmp_mpi(&t, &grp->N) >= 0);  
    51.   
    52.           
    53.         MBEDTLS_MPI_CHK(mbedtls_mpi_mul_mpi(s, r, d)); //s r*d  
    54.         MBEDTLS_MPI_CHK(mbedtls_mpi_sub_mpi(s, &k, s));   //s s  
    55.         MBEDTLS_MPI_CHK(mbedtls_mpi_mul_mpi(s, s, &t));//s s*t  
    56.         MBEDTLS_MPI_CHK(mbedtls_mpi_add_int(&l, d, 1));//l 1+d  
    57.         MBEDTLS_MPI_CHK(mbedtls_mpi_mul_mpi(&l, &l, &t));//l=l*t  
    58.         MBEDTLS_MPI_CHK(mbedtls_mpi_inv_mod(&l, &l, &grp->N));// l^-1  
    59.         MBEDTLS_MPI_CHK(mbedtls_mpi_mul_mpi(s, s, &l));//s   
    60.         MBEDTLS_MPI_CHK(mbedtls_mpi_mod_mpi(s, s, &grp->N));//s mod n  
    61.   
    62.         if (sign_tries++ 10)  
    63.          
    64.             ret MBEDTLS_ERR_ECP_RANDOM_FAILED;  
    65.             goto cleanup;  
    66.          
    67.         //  
    68.     while (mbedtls_mpi_cmp_int(&t, 1) ||  
    69.              mbedtls_mpi_cmp_mpi(&t, &grp->N) >= 0);  
    70. cleanup:  
    71.     mbedtls_ecp_point_free(&R);  
    72.     mbedtls_mpi_free(&k); mbedtls_mpi_free(&e); mbedtls_mpi_free(&t);  
    73.     mbedtls_mpi_free(&l); mbedtls_mpi_free(&m);  
    74.     return (ret);  
    75. }  
  1.   
  2. int mbedtls_ecdsa_sm2_sign_det(mbedtls_ecp_group *grp, mbedtls_mpi *r, mbedtls_mpi *s,  
  3.     const mbedtls_mpi *d, const unsigned char *buf, size_t blen,  
  4.     mbedtls_md_type_t md_alg)  
  5.  
  6.     int ret;  
  7.     mbedtls_hmac_drbg_context rng_ctx;  
  8.     unsigned char data[2 MBEDTLS_ECP_MAX_BYTES];  
  9.     size_t grp_len (grp->nbits 7) 8;  
  10.     const mbedtls_md_info_t *md_info;  
  11.     mbedtls_mpi h;  
  12.   
  13.     if ((md_info mbedtls_md_info_from_type(md_alg)) == NULL)  
  14.         return(MBEDTLS_ERR_ECP_BAD_INPUT_DATA);  
  15.   
  16.     mbedtls_mpi_init(&h);  
  17.     mbedtls_hmac_drbg_init(&rng_ctx);  
  18.   
  19.       
  20.     MBEDTLS_MPI_CHK(mbedtls_mpi_write_binary(d, data, grp_len));  
  21.     MBEDTLS_MPI_CHK(derive_mpi(grp, &h, buf, blen));  
  22.     MBEDTLS_MPI_CHK(mbedtls_mpi_write_binary(&h, data grp_len, grp_len));  
  23.     mbedtls_hmac_drbg_seed_buf(&rng_ctx, md_info, data, grp_len);  
  24.   
  25.     ret mbedtls_ecdsa_sm2_sign(grp, r, s, d, buf, blen,  
  26.         mbedtls_hmac_drbg_random, &rng_ctx);  
  27.   
  28. cleanup:  
  29.     mbedtls_hmac_drbg_free(&rng_ctx);  
  30.     mbedtls_mpi_free(&h);  
  31.   
  32.     return(ret);  
  33. }  

然后实现SM2的验证签名算法,同样SM2的验证过程跟ECC也有差别,验证过程如下:

1.e = hash(m);

2.计算t = (r + s) mod n,如果t=0验签失败;

3.计算椭圆曲线上的点(x,y) = sG + tP

4.计算R = (e + x) mod n 如果R=r那么签名正确,否则签名验证失败.

实现验证签名代码如下:

  1.   
  2. int mbedtls_ecdsa_sm2_verify(mbedtls_ecp_group *grp,  
  3.     const unsigned char *buf, size_t blen,  
  4.     const mbedtls_ecp_point *Q, const mbedtls_mpi *r, const mbedtls_mpi *s)  
  5.  
  6.     int ret;  
  7.     mbedtls_mpi e, s_inv, u1, u2, t, result;  
  8.     mbedtls_ecp_point R;  
  9.   
  10.     mbedtls_ecp_point_init(&R);  
  11.     mbedtls_mpi_init(&e); mbedtls_mpi_init(&s_inv); mbedtls_mpi_init(&u1); mbedtls_mpi_init(&u2);  
  12.     mbedtls_mpi_init(&t); mbedtls_mpi_init(&result);   
  13.   
  14.       
  15.     if (grp->N.p == NULL)  
  16.         return(MBEDTLS_ERR_ECP_BAD_INPUT_DATA);  
  17.   
  18.       
  19.     if (mbedtls_mpi_cmp_int(r, 1) || mbedtls_mpi_cmp_mpi(r, &grp->N) >= ||  
  20.         mbedtls_mpi_cmp_int(s, 1) || mbedtls_mpi_cmp_mpi(s, &grp->N) >= 0)  
  21.      
  22.         ret MBEDTLS_ERR_ECP_VERIFY_FAILED;  
  23.         goto cleanup;  
  24.      
  25.   
  26.       
  27.     MBEDTLS_MPI_CHK(mbedtls_ecp_check_pubkey(grp, Q));  
  28.   
  29.       
  30.     MBEDTLS_MPI_CHK(derive_mpi(grp, &e, buf, blen));  
  31.   
  32.       
  33.     MBEDTLS_MPI_CHK(mbedtls_mpi_add_mpi(&t, r, s));  
  34.     MBEDTLS_MPI_CHK(mbedtls_mpi_mod_mpi(&t, &t, &grp->N));  
  35.     if (mbedtls_mpi_cmp_int(&t, 0) == 0)  
  36.      
  37.         ret MBEDTLS_ERR_ECP_VERIFY_FAILED;  
  38.         goto cleanup;  
  39.      
  40.       
  41.     MBEDTLS_MPI_CHK(mbedtls_ecp_muladd(grp, &R, s, &grp->G, &t, Q));  
  42.       
  43.     MBEDTLS_MPI_CHK(mbedtls_mpi_add_mpi(&e, &e, &R.X));  
  44.     MBEDTLS_MPI_CHK(mbedtls_mpi_mod_mpi(&result, &e, &grp->N));  
  45.       
  46.     if (mbedtls_mpi_cmp_mpi(&result, r) != 0)  
  47.      
  48.         ret MBEDTLS_ERR_ECP_VERIFY_FAILED;  
  49.         goto cleanup;  
  50.      
  51.     //  
  52. cleanup:  
  53.     mbedtls_ecp_point_free(&R);   
  54.     mbedtls_mpi_free(&e); mbedtls_mpi_free(&s_inv); mbedtls_mpi_free(&u1); mbedtls_mpi_free(&u2);  
  55.     mbedtls_mpi_free(&t); mbedtls_mpi_free(&result);  
  56.     return(ret);  
  57. }  

0

阅读 收藏 喜欢 打印举报/Report
  

新浪BLOG意见反馈留言板 欢迎批评指正

新浪简介 | About Sina | 广告服务 | 联系我们 | 招聘信息 | 网站律师 | SINA English | 产品答疑

新浪公司 版权所有