如何使用web-token jwt-framework解密含AAD的JWE?
解决方案:带AAD的JWE解密失败问题
核心原因
解密时未正确传递加密阶段使用的**AAD(Additional Authenticated Data)**参数,导致AES-GCM解密时认证失败,openssl_decrypt返回null。
修复步骤
确认AAD一致性
解密时使用的AAD必须和加密生成JWE时的AAD完全一致,包括字符编码、空格、大小写等,需保证字节级匹配。修改解密代码传递AAD参数
JWEDecrypter::decryptUsingKey方法的第四个参数为AAD,你当前代码未传递该参数,补充后即可修复:// 替换原解密代码中的对应行,$your_aad_value替换为加密时实际使用的AAD内容 $success = $jweDecrypter->decryptUsingKey($jwe, $jwk, 0, $your_aad_value);
额外排查点
- 检查OpenSSL版本:确保使用OpenSSL 1.1.0及以上版本,该版本对AES-GCM的AAD参数支持更稳定。
- 验证JWE Header:确认JWE头部的
alg为RSA-OAEP-256、enc为A256GCM,无拼写错误。 - 规范AAD编码:AAD必须是UTF-8编码的字符串,避免因编码差异导致字节不匹配。
内容的提问来源于stack exchange,提问作者HesamN
相关产品推荐
相关产品推荐

