CA5402: 기본 IV와 함께 CreateEncryptor 사용

속성 값
규칙 ID CA5402
제목 기본 IV와 함께 CreateEncryptor를 사용하세요.
범주 보안
수정 사항이 호환성을 깨뜨리는지 여부 또는 무중단인지 여부 주요 변경 아님
.NET 10에서 기본적으로 사용하도록 설정 아니요
적용 가능한 언어 C# 및 Visual Basic

원인

rgbIV를 사용할 때 System.Security.Cryptography.SymmetricAlgorithm.CreateEncryptor가 기본이 아닐 수 있습니다.

규칙 설명

대칭형 암호화는 항상 재사용되지 않는 초기화 벡터를 사용하여 사전 공격을 방지해야 합니다.

이 규칙은 CA5401과 비슷하지만, 분석에서 초기화 벡터가 명확하게 기본값인지 확인할 수 없습니다.

위반 문제를 해결하는 방법

기본 rgbIV 값을 명시적으로 사용합니다. 즉, 매개 변수가 없는 System.Security.Cryptography.SymmetricAlgorithm.CreateEncryptor의 오버로드를 사용합니다.

경고를 표시하지 않는 경우

다음 경우에는 이 규칙의 경고를 표시하지 않아도 됩니다.

경고 표시 안 함

단일 위반을 억제하려면 원본 파일에 전처리기 지시문을 추가하여 규칙을 비활성화한 후 다시 활성화하십시오.

#pragma warning disable CA5402
// The code that's violating the rule is on this line.
#pragma warning restore CA5402

파일, 폴더 또는 프로젝트에 대한 규칙을 사용하지 않으려면 구성 파일에서 none의 심각도를 설정합니다.

[*.{cs,vb}]
dotnet_diagnostic.CA5402.severity = none

자세한 내용은 방법: 코드 분석 경고 표시 안 함을 참조하세요.

의사 코드 예제

using System;
using System.Security.Cryptography;

class ExampleClass
{
    public void ExampleMethod(byte[] rgbIV)
    {
        AesCng aesCng  = new AesCng();
        Random r = new Random();

        if (r.Next(6) == 4)
        {
            aesCng.IV = rgbIV;
        }

        aesCng.CreateEncryptor();
    }
}

해결 방법

using System.Security.Cryptography;

class ExampleClass
{
    public void ExampleMethod()
    {
        AesCng aesCng  = new AesCng();
        aesCng.CreateEncryptor();
    }
}