为何Android与Objective-C的HMAC-SHA1签名结果不一致?
Android与Objective-C HMAC-SHA1签名结果不一致的问题排查与修复
我帮你仔细对比了两段代码,发现核心问题在于密钥的处理逻辑完全不同,这直接导致了签名结果不一致。
问题根源分析
Objective-C代码的密钥处理逻辑
OC代码里,直接把传入的secretKey转换成UTF-8字节数组,作为HMAC计算的密钥:
const char *cKey = [secretKey cStringUsingEncoding:NSUTF8StringEncoding];
之后直接用这个字节数组计算HMAC-SHA1,最后将结果做标准Base64编码返回,全程没有对密钥做Base64解码操作。
Android代码的密钥处理逻辑
而Android代码对secretKey做了额外的转换和解码:
- 先把密钥中的
-替换为+、_替换为/(这是Web安全Base64转标准Base64的操作) - 再对转换后的字符串做Base64解码,得到的字节数组才作为HMAC的密钥:
secretKey = secretKey.replace('-', '+'); secretKey = secretKey.replace('_', '/'); byte[] key = Base64.decode(secretKey, Base64.DEFAULT);
这种差异直接导致两边使用的密钥字节完全不一样,签名结果自然无法匹配。
修复方案
要让两边结果一致,需要统一密钥的处理逻辑,有两种可选方案:
方案一:修改Android代码,对齐OC的逻辑
如果你的secretKey是原始字符串(不是Base64编码后的内容),那么Android应该直接使用密钥的UTF-8字节数组,而非做Base64解码。修改后的代码如下:
public static String hmacsha1(String url, String secretKey) throws UnsupportedEncodingException, NoSuchAlgorithmException, InvalidKeyException { // 直接使用secretKey的UTF-8字节作为密钥,和OC逻辑对齐 byte[] key = secretKey.getBytes(StandardCharsets.UTF_8); SecretKeySpec sha1Key = new SecretKeySpec(key, "HmacSHA1"); Mac mac = Mac.getInstance("HmacSHA1"); mac.init(sha1Key); // url也统一用UTF-8编码,和OC保持一致 byte[] sigBytes = mac.doFinal(url.getBytes(StandardCharsets.UTF_8)); String signature = Base64.encodeToString(sigBytes, Base64.DEFAULT); // 如果你需要Web安全Base64格式,再添加以下两行(OC代码当前未做此转换,按需选择) // signature = signature.replace('+', '-'); // signature = signature.replace('/', '_'); return signature; }
方案二:修改Objective-C代码,对齐Android的逻辑
如果你的secretKey本身是Web安全Base64编码后的字符串,那么OC需要先将其转换为标准Base64,再解码得到密钥字节。修改后的代码如下:
- (NSString *)hmacsha1:(NSString *)url secretKey:(NSString *)secretKey { // 先将Web安全Base64转换为标准Base64 NSString *standardSecretKey = [secretKey stringByReplacingOccurrencesOfString:@"-" withString:@"+"]; standardSecretKey = [standardSecretKey stringByReplacingOccurrencesOfString:@"_" withString:@"/"]; // Base64解码得到密钥字节 NSData *keyData = [[NSData alloc] initWithBase64EncodedString:standardSecretKey options:0]; const char *cKey = [keyData bytes]; NSUInteger keyLength = keyData.length; const char *cData = [url cStringUsingEncoding:NSUTF8StringEncoding]; unsigned char cHMAC[CC_SHA1_DIGEST_LENGTH]; CCHmac(kCCHmacAlgSHA1, cKey, keyLength, cData, strlen(cData), cHMAC); NSData *HMAC = [[NSData alloc] initWithBytes:cHMAC length:sizeof(cHMAC)]; // 转换为Web安全Base64返回,和Android逻辑对齐 NSString *hash = [HMAC base64EncodedStringWithOptions:0]; hash = [hash stringByReplacingOccurrencesOfString:@"+" withString:@"-"]; hash = [hash stringByReplacingOccurrencesOfString:@"/" withString:@"_"]; return hash; }
额外注意事项
- 确保两边对
url的编码一致:目前两段代码都是用UTF-8编码转换字节数组,这一点是匹配的,无需调整。 - Base64选项匹配:OC的
base64EncodedStringWithOptions:0和Android的Base64.DEFAULT都是标准Base64编码,不会添加换行等额外内容,两者是兼容的。
内容的提问来源于stack exchange,提问作者poyo fever.
相关产品推荐
相关产品推荐

