다음을 통해 공유


CA5402: 기본 IV와 함께 CreateEncryptor 사용

속성
규칙 ID CA5402
제목 기본 IV와 함께 CreateEncryptor를 사용하세요.
범주 보안
수정 사항이 호환성을 깨뜨리는지 여부 또는 무중단인지 여부 주요 변경 아님
.NET 10에서 기본적으로 사용하도록 설정 아니요
적용 가능한 언어 C# 및 Visual Basic

원인

rgbIV를 사용할 때 System.Security.Cryptography.SymmetricAlgorithm.CreateEncryptor가 기본이 아닐 수 있습니다.

규칙 설명

대칭형 암호화는 항상 재사용되지 않는 초기화 벡터를 사용하여 사전 공격을 방지해야 합니다.

이 규칙은 CA5401과 비슷하지만, 분석에서 초기화 벡터가 명확하게 기본값인지 확인할 수 없습니다.

위반 문제를 해결하는 방법

기본 rgbIV 값을 명시적으로 사용합니다. 즉, 매개 변수가 없는 System.Security.Cryptography.SymmetricAlgorithm.CreateEncryptor의 오버로드를 사용합니다.

경고를 표시하지 않는 경우

다음 경우에는 이 규칙의 경고를 표시하지 않아도 됩니다.

경고 표시 안 함

단일 위반을 억제하려면 원본 파일에 전처리기 지시문을 추가하여 규칙을 비활성화한 후 다시 활성화하십시오.

#pragma warning disable CA5402
// The code that's violating the rule is on this line.
#pragma warning restore CA5402

파일, 폴더 또는 프로젝트에 대한 규칙을 사용하지 않으려면 구성 파일에서 none의 심각도를 설정합니다.

[*.{cs,vb}]
dotnet_diagnostic.CA5402.severity = none

자세한 내용은 방법: 코드 분석 경고 표시 안 함을 참조하세요.

의사 코드 예제

using System;
using System.Security.Cryptography;

class ExampleClass
{
    public void ExampleMethod(byte[] rgbIV)
    {
        AesCng aesCng  = new AesCng();
        Random r = new Random();

        if (r.Next(6) == 4)
        {
            aesCng.IV = rgbIV;
        }

        aesCng.CreateEncryptor();
    }
}

해결 방법

using System.Security.Cryptography;

class ExampleClass
{
    public void ExampleMethod()
    {
        AesCng aesCng  = new AesCng();
        aesCng.CreateEncryptor();
    }
}