Teilen über


CA5402: CreateEncryptor mit Standard-Initialisierungsvektoren verwenden

Eigenschaft Wert
Regel-ID CA5402
Titel CreateEncryptor mit Standard-Initialisierungsvektoren verwenden
Kategorie Security
Fix führt oder führt nicht zur Unterbrechung Nicht unterbrechend
Standardmäßig in .NET 9 aktiviert No

Ursache

rgbIV kann bei Verwendung von System.Security.Cryptography.SymmetricAlgorithm.CreateEncryptor nicht standardmäßig verwendet werden.

Regelbeschreibung

Bei der symmetrischen Verschlüsselung muss immer ein nicht wiederholbarer Initialisierungsvektor verwendet werden, um Wörterbuchangriffe zu verhindern.

Diese Regel ähnelt CA5401, aber die Analyse kann nicht bestimmen, dass der Initialisierungsvektor definitiv der Standardwert ist.

Behandeln von Verstößen

Verwenden Sie den Standard-rgbIV-Wert, d. h. verwenden Sie die Überladung von System.Security.Cryptography.SymmetricAlgorithm.CreateEncryptor, das keine Parameter hat.

Wann sollten Warnungen unterdrückt werden?

Eine Warnung aus dieser Regel kann sicher unterdrückt werden, wenn Folgendes gilt:

Unterdrücken einer Warnung

Um nur eine einzelne Verletzung zu unterdrücken, fügen Sie der Quelldatei Präprozessoranweisungen hinzu, um die Regel zu deaktivieren und dann wieder zu aktivieren.

#pragma warning disable CA5402
// The code that's violating the rule is on this line.
#pragma warning restore CA5402

Um die Regel für eine Datei, einen Ordner oder ein Projekt zu deaktivieren, legen Sie den Schweregrad in der Konfigurationsdatei auf none fest.

[*.{cs,vb}]
dotnet_diagnostic.CA5402.severity = none

Weitere Informationen finden Sie unter Vorgehensweise: Unterdrücken von Codeanalyse-Warnungen.

Pseudocodebeispiele

using System;
using System.Security.Cryptography;

class ExampleClass
{
    public void ExampleMethod(byte[] rgbIV)
    {
        AesCng aesCng  = new AesCng();
        Random r = new Random();

        if (r.Next(6) == 4)
        {
            aesCng.IV = rgbIV;
        }

        aesCng.CreateEncryptor();
    }
}

Lösung

using System.Security.Cryptography;

class ExampleClass
{
    public void ExampleMethod()
    {
        AesCng aesCng  = new AesCng();
        aesCng.CreateEncryptor();
    }
}