Skip to main content

atmos/os_lib/js/builtins/
crypto_subtle.rs

1//! `crypto.subtle`(SubtleCrypto)の部分実装。
2//!
3//! 以前は「暗号ハッシュ実装は1ビットの誤りが静かに間違った結果を生み続ける性質上、
4//! 単発サイクルで検証しきれるリスク」(`Float16Array`/`oklch()`変換と同格)と判断し
5//! 着手を見送っていたが、SHA-256は`oklch()`等の浮動小数点近似とは性質が異なり、
6//! NIST/RFCが公開する既知の正解値(Known Answer Test)で完全一致検証できる
7//! 純粋な整数ビット演算アルゴリズムのため、リスク評価を見直し実装した
8//! (2026-07-18 発見・実装)。`digest('SHA-256', data)`のみ対応。他のアルゴリズム
9//! (SHA-1/SHA-384/SHA-512等)や`encrypt`/`decrypt`/`sign`/`verify`/`generateKey`は
10//! 依然未対応のまま(`sha2`等のクレート依存が無く、TLS実装内部のSHA/HMACも非公開で
11//! 再利用不可なため、これらは規模の大きい追加実装が必要)。
12use super::*;
13
14const K: [u32; 64] = [
15    0x428a2f98, 0x71374491, 0xb5c0fbcf, 0xe9b5dba5, 0x3956c25b, 0x59f111f1, 0x923f82a4, 0xab1c5ed5,
16    0xd807aa98, 0x12835b01, 0x243185be, 0x550c7dc3, 0x72be5d74, 0x80deb1fe, 0x9bdc06a7, 0xc19bf174,
17    0xe49b69c1, 0xefbe4786, 0x0fc19dc6, 0x240ca1cc, 0x2de92c6f, 0x4a7484aa, 0x5cb0a9dc, 0x76f988da,
18    0x983e5152, 0xa831c66d, 0xb00327c8, 0xbf597fc7, 0xc6e00bf3, 0xd5a79147, 0x06ca6351, 0x14292967,
19    0x27b70a85, 0x2e1b2138, 0x4d2c6dfc, 0x53380d13, 0x650a7354, 0x766a0abb, 0x81c2c92e, 0x92722c85,
20    0xa2bfe8a1, 0xa81a664b, 0xc24b8b70, 0xc76c51a3, 0xd192e819, 0xd6990624, 0xf40e3585, 0x106aa070,
21    0x19a4c116, 0x1e376c08, 0x2748774c, 0x34b0bcb5, 0x391c0cb3, 0x4ed8aa4a, 0x5b9cca4f, 0x682e6ff3,
22    0x748f82ee, 0x78a5636f, 0x84c87814, 0x8cc70208, 0x90befffa, 0xa4506ceb, 0xbef9a3f7, 0xc67178f2,
23];
24const H0: [u32; 8] = [
25    0x6a09e667, 0xbb67ae85, 0x3c6ef372, 0xa54ff53a, 0x510e527f, 0x9b05688c, 0x1f83d9ab, 0x5be0cd19,
26];
27
28/// SHA-256(FIPS 180-4)。任意長バイト列 → 32バイトダイジェスト。
29pub(crate) fn sha256(data: &[u8]) -> [u8; 32] {
30    // パディング: 0x80 を1バイト追加後、(msg_len + 1 + 8) が64の倍数になるまで
31    // 0x00 を追加し、末尾にビット長をビッグエンディアン64bitで付与する。
32    let bit_len = (data.len() as u64).wrapping_mul(8);
33    let mut msg = alloc::vec::Vec::with_capacity(data.len() + 72);
34    msg.extend_from_slice(data);
35    msg.push(0x80);
36    while msg.len() % 64 != 56 {
37        msg.push(0);
38    }
39    msg.extend_from_slice(&bit_len.to_be_bytes());
40
41    let mut h = H0;
42    let mut w = [0u32; 64];
43    for chunk in msg.chunks_exact(64) {
44        for i in 0..16 {
45            w[i] = u32::from_be_bytes([chunk[i * 4], chunk[i * 4 + 1], chunk[i * 4 + 2], chunk[i * 4 + 3]]);
46        }
47        for i in 16..64 {
48            let s0 = w[i - 15].rotate_right(7) ^ w[i - 15].rotate_right(18) ^ (w[i - 15] >> 3);
49            let s1 = w[i - 2].rotate_right(17) ^ w[i - 2].rotate_right(19) ^ (w[i - 2] >> 10);
50            w[i] = w[i - 16]
51                .wrapping_add(s0)
52                .wrapping_add(w[i - 7])
53                .wrapping_add(s1);
54        }
55
56        let (mut a, mut b, mut c, mut d, mut e, mut f, mut g, mut hh) =
57            (h[0], h[1], h[2], h[3], h[4], h[5], h[6], h[7]);
58        for i in 0..64 {
59            let s1 = e.rotate_right(6) ^ e.rotate_right(11) ^ e.rotate_right(25);
60            let ch = (e & f) ^ ((!e) & g);
61            let temp1 = hh
62                .wrapping_add(s1)
63                .wrapping_add(ch)
64                .wrapping_add(K[i])
65                .wrapping_add(w[i]);
66            let s0 = a.rotate_right(2) ^ a.rotate_right(13) ^ a.rotate_right(22);
67            let maj = (a & b) ^ (a & c) ^ (b & c);
68            let temp2 = s0.wrapping_add(maj);
69
70            hh = g;
71            g = f;
72            f = e;
73            e = d.wrapping_add(temp1);
74            d = c;
75            c = b;
76            b = a;
77            a = temp1.wrapping_add(temp2);
78        }
79
80        h[0] = h[0].wrapping_add(a);
81        h[1] = h[1].wrapping_add(b);
82        h[2] = h[2].wrapping_add(c);
83        h[3] = h[3].wrapping_add(d);
84        h[4] = h[4].wrapping_add(e);
85        h[5] = h[5].wrapping_add(f);
86        h[6] = h[6].wrapping_add(g);
87        h[7] = h[7].wrapping_add(hh);
88    }
89
90    let mut out = [0u8; 32];
91    for (i, word) in h.iter().enumerate() {
92        out[i * 4..i * 4 + 4].copy_from_slice(&word.to_be_bytes());
93    }
94    out
95}
96
97/// `crypto.subtle.digest(algorithm, data)`。`algorithm`は文字列
98/// (`"SHA-256"`)または`{name: "SHA-256"}`のいずれかを受理する
99/// (両方とも実ブラウザで有効な呼び出し形式)。戻り値は`ArrayBuffer`に
100/// 解決される`Promise`(仕様どおり非同期API)。
101pub(crate) fn subtle_digest(it: &mut Interp, _this: Value, a: &[Value]) -> Result<Value, Value> {
102    let algo_val = arg(a, 0);
103    let algo_name = match &algo_val {
104        Value::Object(o) => o
105            .borrow()
106            .props
107            .get("name")
108            .map(|v| v.to_js_string())
109            .unwrap_or_default(),
110        _ => algo_val.to_js_string(),
111    };
112    if !algo_name.eq_ignore_ascii_case("SHA-256") {
113        let msg = alloc::format!(
114            "Algorithm: Unrecognized name (only SHA-256 is implemented): {}",
115            algo_name
116        );
117        let err = it.error(msg);
118        return Ok(super::promise::rejected_promise(it, err));
119    }
120    let mut bytes_f64 = alloc::vec::Vec::new();
121    super::typed_array::blob_part_bytes(&arg(a, 1), &mut bytes_f64);
122    let bytes: alloc::vec::Vec<u8> = bytes_f64.iter().map(|v| *v as i64 as u8).collect();
123    let digest = sha256(&bytes);
124    let digest_f64: alloc::vec::Vec<f64> = digest.iter().map(|b| *b as f64).collect();
125    let buf = super::typed_array::make_arraybuffer_with_bytes(digest_f64);
126    Ok(super::promise::resolved_promise(it, buf))
127}