You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

为何Android与Objective-C的HMAC-SHA1签名结果不一致?

Android与Objective-C HMAC-SHA1签名结果不一致的问题排查与修复

我帮你仔细对比了两段代码,发现核心问题在于密钥的处理逻辑完全不同,这直接导致了签名结果不一致。

问题根源分析

Objective-C代码的密钥处理逻辑

OC代码里,直接把传入的secretKey转换成UTF-8字节数组,作为HMAC计算的密钥:

const char *cKey = [secretKey cStringUsingEncoding:NSUTF8StringEncoding];

之后直接用这个字节数组计算HMAC-SHA1,最后将结果做标准Base64编码返回,全程没有对密钥做Base64解码操作。

Android代码的密钥处理逻辑

而Android代码对secretKey做了额外的转换和解码:

  1. 先把密钥中的-替换为+、_替换为/(这是Web安全Base64转标准Base64的操作)
  2. 再对转换后的字符串做Base64解码,得到的字节数组才作为HMAC的密钥:
secretKey = secretKey.replace('-', '+');
secretKey = secretKey.replace('_', '/');
byte[] key = Base64.decode(secretKey, Base64.DEFAULT);

这种差异直接导致两边使用的密钥字节完全不一样,签名结果自然无法匹配。

修复方案

要让两边结果一致,需要统一密钥的处理逻辑,有两种可选方案:

方案一:修改Android代码,对齐OC的逻辑

如果你的secretKey是原始字符串(不是Base64编码后的内容),那么Android应该直接使用密钥的UTF-8字节数组,而非做Base64解码。修改后的代码如下:

public static String hmacsha1(String url, String secretKey) throws UnsupportedEncodingException, NoSuchAlgorithmException, InvalidKeyException {
    // 直接使用secretKey的UTF-8字节作为密钥,和OC逻辑对齐
    byte[] key = secretKey.getBytes(StandardCharsets.UTF_8);
    SecretKeySpec sha1Key = new SecretKeySpec(key, "HmacSHA1");
    Mac mac = Mac.getInstance("HmacSHA1");
    mac.init(sha1Key);
    // url也统一用UTF-8编码,和OC保持一致
    byte[] sigBytes = mac.doFinal(url.getBytes(StandardCharsets.UTF_8));
    String signature = Base64.encodeToString(sigBytes, Base64.DEFAULT);
    
    // 如果你需要Web安全Base64格式,再添加以下两行(OC代码当前未做此转换,按需选择)
    // signature = signature.replace('+', '-');
    // signature = signature.replace('/', '_');
    
    return signature;
}

方案二:修改Objective-C代码,对齐Android的逻辑

如果你的secretKey本身是Web安全Base64编码后的字符串,那么OC需要先将其转换为标准Base64,再解码得到密钥字节。修改后的代码如下:

- (NSString *)hmacsha1:(NSString *)url secretKey:(NSString *)secretKey {
    // 先将Web安全Base64转换为标准Base64
    NSString *standardSecretKey = [secretKey stringByReplacingOccurrencesOfString:@"-" withString:@"+"];
    standardSecretKey = [standardSecretKey stringByReplacingOccurrencesOfString:@"_" withString:@"/"];
    // Base64解码得到密钥字节
    NSData *keyData = [[NSData alloc] initWithBase64EncodedString:standardSecretKey options:0];
    const char *cKey = [keyData bytes];
    NSUInteger keyLength = keyData.length;
    
    const char *cData = [url cStringUsingEncoding:NSUTF8StringEncoding];
    unsigned char cHMAC[CC_SHA1_DIGEST_LENGTH];
    CCHmac(kCCHmacAlgSHA1, cKey, keyLength, cData, strlen(cData), cHMAC);
    
    NSData *HMAC = [[NSData alloc] initWithBytes:cHMAC length:sizeof(cHMAC)];
    // 转换为Web安全Base64返回,和Android逻辑对齐
    NSString *hash = [HMAC base64EncodedStringWithOptions:0];
    hash = [hash stringByReplacingOccurrencesOfString:@"+" withString:@"-"];
    hash = [hash stringByReplacingOccurrencesOfString:@"/" withString:@"_"];
    
    return hash;
}

额外注意事项

  • 确保两边对url的编码一致:目前两段代码都是用UTF-8编码转换字节数组,这一点是匹配的,无需调整。
  • Base64选项匹配:OC的base64EncodedStringWithOptions:0和Android的Base64.DEFAULT都是标准Base64编码,不会添加换行等额外内容,两者是兼容的。

内容的提问来源于stack exchange,提问作者poyo fever.

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.29 09:01:13