<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>密码学 on 魔都水滴</title>
    <link>https://blog.margrop.net/tag/%E5%AF%86%E7%A0%81%E5%AD%A6/</link>
    <description>Recent content in 密码学 on 魔都水滴</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>zh-CN</language>
    <lastBuildDate>Sat, 11 Jul 2026 08:30:00 +0800</lastBuildDate>
    <atom:link href="https://blog.margrop.net/tag/%E5%AF%86%E7%A0%81%E5%AD%A6/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>密码没写错，群晖却不让登录？我拆开 DSM 的 RSA &#43; AES 双层信封，完整复刻 WebAPI 登录</title>
      <link>https://blog.margrop.net/post/synology-webapi-login-encryption-deep-dive/</link>
      <pubDate>Sat, 11 Jul 2026 08:30:00 +0800</pubDate>
      <guid>https://blog.margrop.net/post/synology-webapi-login-encryption-deep-dive/</guid>
      <description>&lt;blockquote&gt;&#xA;&lt;p&gt;&lt;strong&gt;先说结论&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;群晖某些 WebAPI 登录请求并不是简单地把 &lt;code&gt;account&lt;/code&gt; 和 &lt;code&gt;passwd&lt;/code&gt; 直接提交给 &lt;code&gt;auth.cgi&lt;/code&gt;。OpenStack Cinder 的 Synology 驱动展示了一套完整兼容流程：先调用 &lt;code&gt;SYNO.API.Encryption.getinfo&lt;/code&gt;，取得 RSA 公钥、服务器时间和两个动态字段名；客户端生成一次性随机 passphrase，用 RSA 加密它，再用它派生 AES-256-CBC 的密钥和 IV，对 URL 编码后的登录参数加密，最后把两段 Base64 密文放入服务器指定的 &lt;code&gt;cipherkey&lt;/code&gt; 字段。&lt;/p&gt;&#xA;&lt;p&gt;但必须先划清边界：这是一种 &lt;strong&gt;WebAPI 身份认证兼容方式&lt;/strong&gt;，不是破解密码，也不是绕过权限；拿到 &lt;code&gt;session=DSM&lt;/code&gt; 的 API SID，也不等于凭空获得浏览器 DSM 管理页面的完整 Cookie 登录状态。HTTP 参数加密同样不能代替 HTTPS，因为 TLS 还负责服务器身份校验、完整性保护和抵抗中间人攻击。&lt;/p&gt;&#xA;&lt;/blockquote&gt;&#xA;&lt;p&gt;&lt;img alt=&#34;原创题图：RSA 与 AES 双层信封保护 NAS 登录&#34; src=&#34;https://blog.margrop.net/post-images/synology-webapi-login-encryption-deep-dive/00-cover-original.png&#34;&gt;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
