首页
/ OpenJ9项目中HKDF算法相关测试问题的分析与解决

OpenJ9项目中HKDF算法相关测试问题的分析与解决

2025-06-24 10:32:16作者:伍霜盼Ellen

在OpenJ9项目的测试过程中,开发团队发现了一些与HKDF(HMAC-based Extract-and-Expand Key Derivation Function)算法相关的测试用例失败问题。本文将深入分析这些问题产生的原因以及最终的解决方案。

问题背景

在OpenJ9项目的Java 24版本测试中,两个与密钥派生功能相关的测试用例出现了失败:

  1. com/sun/crypto/provider/KDF/HKDFDelayedPRK.java测试失败,抛出InvalidAlgorithmParameterException异常,错误信息为"Cannot retrieve PRK for HKDFParameterSpec.Expand"
  2. javax/crypto/KDF/KDFDelayedProviderTest.java测试失败,抛出NoSuchAlgorithmException异常,错误信息为"No available provider supports the specified algorithm"

这些测试是在FIPS 140-3安全标准下使用OpenJCEPlusFIPS加密提供程序时发生的。

技术分析

HKDF算法简介

HKDF是一种基于HMAC的密钥派生函数,它采用"提取-扩展"范式:

  1. 提取阶段:从输入密钥材料中提取伪随机密钥(PRK)
  2. 扩展阶段:从PRK派生出一个或多个强密码密钥

问题根源

第一个测试用例失败的原因是系统无法在扩展阶段检索到PRK(伪随机密钥)。这通常表明在密钥派生过程中,提取阶段没有正确执行或者PRK没有被正确保存以供后续扩展阶段使用。

第二个测试用例失败的原因是系统找不到支持指定算法的提供程序。这表明在FIPS 140-3模式下,当前的加密提供程序配置不支持测试用例期望的KDF算法实现。

解决方案评估

经过团队分析,这些问题实际上是由于测试用例与FIPS 140-3模式下OpenJCEPlusFIPS提供程序的兼容性问题导致的。正确的做法不是修改代码来使这些测试通过,而是将这些测试用例在FIPS 140-3模式下排除。

实施与验证

开发团队在多个JDK版本分支中提交了修改,将这些测试用例添加到对应的问题列表中,确保它们不会在FIPS 140-3模式下运行:

  • 对于JDK Next版本
  • 对于JDK 24版本
  • 对于JDK 21版本
  • 对于JDK 17版本
  • 对于JDK 11版本

这种解决方案既保持了FIPS 140-3认证要求的合规性,又避免了不必要的测试失败干扰。

经验总结

这个案例展示了在加密和安全相关功能开发中的几个重要经验:

  1. 安全标准合规性:FIPS 140-3等安全标准对加密实现有严格要求,可能导致某些测试用例不适用
  2. 测试策略:不是所有测试用例都适合在所有配置下运行,需要根据具体环境进行合理排除
  3. 版本管理:对于影响多个版本的问题,需要跨版本协调解决方案

通过这次问题的解决,OpenJ9项目在FIPS 140-3合规性方面又向前迈进了一步,同时也完善了测试用例的管理策略。

登录后查看全文
热门项目推荐
相关项目推荐

项目优选

收起
kernelkernel
deepin linux kernel
C
22
6
docsdocs
OpenHarmony documentation | OpenHarmony开发者文档
Dockerfile
197
2.17 K
ohos_react_nativeohos_react_native
React Native鸿蒙化仓库
C++
208
285
pytorchpytorch
Ascend Extension for PyTorch
Python
59
94
RuoYi-Vue3RuoYi-Vue3
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
973
574
nop-entropynop-entropy
Nop Platform 2.0是基于可逆计算理论实现的采用面向语言编程范式的新一代低代码开发平台,包含基于全新原理从零开始研发的GraphQL引擎、ORM引擎、工作流引擎、报表引擎、规则引擎、批处理引引擎等完整设计。nop-entropy是它的后端部分,采用java语言实现,可选择集成Spring框架或者Quarkus框架。中小企业可以免费商用
Java
9
1
ops-mathops-math
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
549
81
openHiTLSopenHiTLS
旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
1.02 K
399
communitycommunity
本项目是CANN开源社区的核心管理仓库,包含社区的治理章程、治理组织、通用操作指引及流程规范等基础信息
393
27
MateChatMateChat
前端智能化场景解决方案UI库,轻松构建你的AI应用,我们将持续完善更新,欢迎你的使用与建议。 官网地址:https://matechat.gitcode.com
1.2 K
133