MV Tools

AES-GCM ラウンドトリップの証跡

AES 暗号化と Base64 ペイロードをセキュリティ境界を明確にして使う方法

Base64 や一時的なリクエストを鍵管理と混同せず、パスワードから導出した鍵による AES 暗号化を試す手順です。

MV Tools 編集チーム更新日 約 8 分で読めます

ツールを開く

暗号化、エンコード、アクセスを分ける

AES は鍵で暗号化し、Base64 はバイトを可逆なテキストで表します。認証・認可は別の制御です。

このページはテキストとパスワードをサーバーへ送ります。無害な例を使い、本物の秘密は承認済みシステムで扱います。

公開の自作テキストと使い捨てデモパスワードをサーバーで暗号化し、直後に復号しました。
公開の自作テキストと使い捨てデモパスワードをサーバーで暗号化し、直後に復号しました。

互換なら GCM を優先する

GCM は認証を提供します。この CBC には別の認証がありません。

開始値は GCM、256-bit 鍵、PBKDF2-SHA256 210,000回、salt 16 bytes、IV 12 bytes、tag 128-bit です。

公開の自作テキストと使い捨てデモパスワードをサーバーで暗号化し、直後に復号しました。
公開の自作テキストと使い捨てデモパスワードをサーバーで暗号化し、直後に復号しました。

すべてのパラメータは契約

アルゴリズム、長さ、KDF、反復、salt、IV、tag、ciphertext が必要で、パスワードだけでは不十分です。

出力はバージョン情報を含む JSON を Base64 で表したものです。全体を変更せず保持します。

公開の自作テキストと使い捨てデモパスワードをサーバーで暗号化し、直後に復号しました。
公開の自作テキストと使い捨てデモパスワードをサーバーで暗号化し、直後に復号しました。

制御された往復を試す

機密性のない例を暗号化してすぐ復号し、生成されたデータを変えずに対象の実装で試します。

本番のパスワードを使わず、モード、KDF、反復回数、長さ、UTF-8、Base64、JSON を比較します。

使い捨て AES-GCM サンプル
使い捨て AES-GCM サンプル

鍵管理が本当の判断

強いアルゴリズムでも弱いパスワードは補えません。鍵の生成、保存、ローテーション、失効、復旧方法を決めます。

暗号化されたデータ、スクリーンショット、クリップボード、ブラウザ拡張機能、サーバーへのリクエストも取り扱い範囲に含まれます。

使い捨て AES-GCM サンプル
使い捨て AES-GCM サンプル

よくある質問

AES はローカルですか?

いいえ。テキストとパスワードはサーバー API へ送られます。

Base64 は追加暗号化ですか?

いいえ。可逆な表現です。

なぜ他の AES で失敗しますか?

すべてのパラメータと形式が一致する必要があります。