完整性与来源认证的区别

拿结果与一个可信预期值比较,可以发现内容字节是否一致;如果预期值和内容都来自同一个未经验证的地方,攻击者可能同时替换二者,普通摘要本身不能证明身份。SHA-256 不等于数字签名,也没有提供 HMAC 或密钥输入功能。完整性校验是一种具体用途,不意味着工具承诺所有安全目标都得到满足。应用需要来源认证时,应使用它明确设计的协议,不能仅把摘要字符串附在内容后面就当作签名。

相关问题