1use crate::{cbb_to_buffer, parse_with_cbs, scoped, sealed, Buffer, FfiSlice};
23use alloc::{fmt::Debug, vec::Vec};
24use core::ptr::{null, null_mut};
25
26pub trait Curve: Debug + Sync + Send + sealed::Sealed {
33 fn group() -> Group;
35
36 #[doc(hidden)]
39 fn hash(data: &[u8]) -> Vec<u8>;
40}
41
42#[derive(Debug)]
44pub struct P256;
45
46impl sealed::Sealed for P256 {}
47
48impl Curve for P256 {
49 fn group() -> Group {
50 Group::P256
51 }
52
53 fn hash(data: &[u8]) -> Vec<u8> {
54 crate::digest::Sha256::hash(data).to_vec()
55 }
56}
57
58#[derive(Debug)]
60pub struct P384;
61
62impl sealed::Sealed for P384 {}
63
64impl Curve for P384 {
65 fn group() -> Group {
66 Group::P384
67 }
68
69 fn hash(data: &[u8]) -> Vec<u8> {
70 crate::digest::Sha384::hash(data).to_vec()
71 }
72}
73
74#[derive(Copy, Clone, Eq, PartialEq, Debug)]
75#[doc(hidden)]
76pub enum Group {
77 P256,
78 P384,
79}
80
81impl Group {
82 fn as_ffi_ptr(self) -> *const bssl_sys::EC_GROUP {
83 match self {
86 Group::P256 => unsafe { bssl_sys::EC_group_p256() },
87 Group::P384 => unsafe { bssl_sys::EC_group_p384() },
88 }
89 }
90
91 fn as_evp_pkey_alg(self) -> *const bssl_sys::EVP_PKEY_ALG {
92 match self {
95 Group::P256 => unsafe { bssl_sys::EVP_pkey_ec_p256() },
96 Group::P384 => unsafe { bssl_sys::EVP_pkey_ec_p384() },
97 }
98 }
99}
100
101pub(crate) struct Point {
103 group: *const bssl_sys::EC_GROUP,
104 point: *mut bssl_sys::EC_POINT,
105}
106
107impl Point {
108 fn new(group: Group) -> Self {
111 let group = group.as_ffi_ptr();
112 let point = unsafe { bssl_sys::EC_POINT_new(group) };
114 assert!(!point.is_null());
117 Self { group, point }
118 }
119
120 unsafe fn from_scalar(group: Group, scalar: *const bssl_sys::BIGNUM) -> Option<Self> {
125 let point = Self::new(group);
126 let result = unsafe {
129 bssl_sys::EC_POINT_mul(
130 point.group,
131 point.point,
132 scalar,
133 null(),
134 null(),
135 null_mut(),
136 )
137 };
138 if result != 1 {
139 return None;
140 }
141 if 1 == unsafe { bssl_sys::EC_POINT_is_at_infinity(point.group, point.point) } {
142 return None;
143 }
144 Some(point)
145 }
146
147 unsafe fn clone_from_ptr(
149 group: *const bssl_sys::EC_GROUP,
150 point: *const bssl_sys::EC_POINT,
151 ) -> Point {
152 assert_eq!(0, unsafe {
153 bssl_sys::EC_POINT_is_at_infinity(group, point)
154 });
155
156 let new_point = unsafe { bssl_sys::EC_POINT_dup(point, group) };
158 assert!(!new_point.is_null());
161
162 Self {
163 group,
164 point: new_point,
165 }
166 }
167
168 pub fn as_ffi_ptr(&self) -> *const bssl_sys::EC_POINT {
169 self.point
170 }
171
172 fn from_x962(group: Group, x962: &[u8]) -> Option<Self> {
173 let point = Self::new(group);
174 let result = unsafe {
177 bssl_sys::EC_POINT_oct2point(
178 point.group,
179 point.point,
180 x962.as_ffi_ptr(),
181 x962.len(),
182 null_mut(),
183 )
184 };
185 if result == 1 {
186 assert_eq!(0, unsafe {
190 bssl_sys::EC_POINT_is_at_infinity(point.group, point.point)
191 });
192 Some(point)
193 } else {
194 None
195 }
196 }
197
198 pub fn from_x962_uncompressed(group: Group, x962: &[u8]) -> Option<Self> {
203 const UNCOMPRESSED: u8 =
204 bssl_sys::point_conversion_form_t::POINT_CONVERSION_UNCOMPRESSED as u8;
205 if x962.first()? != &UNCOMPRESSED {
206 return None;
207 }
208
209 Self::from_x962(group, x962)
210 }
211
212 pub fn to_x962_uncompressed(&self) -> Buffer {
213 unsafe {
216 to_x962(
217 self.group,
218 self.point,
219 bssl_sys::point_conversion_form_t::POINT_CONVERSION_UNCOMPRESSED,
220 )
221 }
222 }
223
224 pub fn from_x962_compressed(group: Group, x962: &[u8]) -> Option<Self> {
225 let first_byte = *x962.first()?;
228 if first_byte != 2 && first_byte != 3 {
229 return None;
230 }
231
232 Self::from_x962(group, x962)
233 }
234
235 pub fn to_x962_compressed(&self) -> Buffer {
238 unsafe {
241 to_x962(
242 self.group,
243 self.point,
244 bssl_sys::point_conversion_form_t::POINT_CONVERSION_COMPRESSED,
245 )
246 }
247 }
248
249 pub fn from_der_subject_public_key_info(group: Group, spki: &[u8]) -> Option<Self> {
250 let alg = group.as_evp_pkey_alg();
251 let mut pkey =
252 scoped::EvpPkey::from_der_subject_public_key_info(spki, core::slice::from_ref(&alg))?;
253 let ec_key = unsafe { bssl_sys::EVP_PKEY_get0_EC_KEY(pkey.as_ffi_ptr()) };
254 assert!(!ec_key.is_null());
256 let parsed_group = unsafe { bssl_sys::EC_KEY_get0_group(ec_key) };
257 assert!(parsed_group == group.as_ffi_ptr());
259 let point = unsafe { bssl_sys::EC_KEY_get0_public_key(ec_key) };
260 assert!(!point.is_null());
262 Some(unsafe { Self::clone_from_ptr(parsed_group, point) })
264 }
265
266 pub fn with_point_as_ec_key<F, T>(&self, func: F) -> T
268 where
269 F: FnOnce(*mut bssl_sys::EC_KEY) -> T,
270 {
271 let mut ec_key = scoped::EcKey::new();
272 assert_eq!(1, unsafe {
275 bssl_sys::EC_KEY_set_group(ec_key.as_ffi_ptr(), self.group)
276 });
277 assert_eq!(1, unsafe {
280 bssl_sys::EC_KEY_set_public_key(ec_key.as_ffi_ptr(), self.point)
281 });
282 func(ec_key.as_ffi_ptr())
283 }
284
285 pub fn to_der_subject_public_key_info(&self) -> Buffer {
286 self.with_point_as_ec_key(|ec_key| unsafe { to_der_subject_public_key_info(ec_key) })
288 }
289}
290
291unsafe impl Sync for Point {}
301unsafe impl Send for Point {}
302
303impl Drop for Point {
304 fn drop(&mut self) {
305 unsafe { bssl_sys::EC_POINT_free(self.point) }
308 }
309}
310
311pub(crate) struct Key(*mut bssl_sys::EC_KEY);
315
316impl Key {
317 fn new(group: Group) -> Self {
320 let key = unsafe { bssl_sys::EC_KEY_new() };
321 assert!(!key.is_null());
324
325 assert_eq!(1, unsafe {
327 bssl_sys::EC_KEY_set_group(key, group.as_ffi_ptr())
328 });
329
330 Self(key)
331 }
332
333 pub fn as_ffi_ptr(&self) -> *const bssl_sys::EC_KEY {
334 self.0
335 }
336
337 pub fn generate(group: Group) -> Self {
339 let key = Self::new(group);
340 assert_eq!(1, unsafe { bssl_sys::EC_KEY_generate_key(key.0) });
343 key
345 }
346
347 pub fn from_big_endian(group: Group, scalar: &[u8]) -> Option<Self> {
351 let key = Self::new(group);
352 let result = unsafe { bssl_sys::EC_KEY_oct2priv(key.0, scalar.as_ffi_ptr(), scalar.len()) };
354 if result != 1 {
355 return None;
356 }
357
358 let scalar = unsafe { bssl_sys::EC_KEY_get0_private_key(key.0) };
364 assert!(!scalar.is_null());
365
366 let point = unsafe { Point::from_scalar(group, scalar)? };
368 let result = unsafe { bssl_sys::EC_KEY_set_public_key(key.0, point.point) };
371 assert_eq!(result, 1);
375
376 Some(key)
377 }
378
379 pub fn to_big_endian(&self) -> Buffer {
380 let mut ptr: *mut u8 = null_mut();
381 unsafe {
384 let len = bssl_sys::EC_KEY_priv2buf(self.0, &mut ptr);
385 assert!(len != 0);
386 Buffer::new(ptr, len)
387 }
388 }
389
390 pub fn from_der_ec_private_key(group: Group, der: &[u8]) -> Option<Self> {
394 let key = parse_with_cbs(
395 der,
396 |key| unsafe { bssl_sys::EC_KEY_free(key) },
399 |cbs| unsafe { bssl_sys::EC_KEY_parse_private_key(cbs, group.as_ffi_ptr()) },
402 )?;
403 Some(Self(key))
404 }
405
406 pub fn from_der_ec_private_key_with_curve_names(der: &[u8]) -> Option<Self> {
413 let key = parse_with_cbs(
414 der,
415 |key| unsafe { bssl_sys::EC_KEY_free(key) },
418 |cbs| unsafe { bssl_sys::EC_KEY_parse_private_key(cbs, null()) },
420 )?;
421 let key = Self(key);
422 if key.get_group().is_none() {
423 None
424 } else {
425 Some(key)
426 }
427 }
428
429 pub fn to_der_ec_private_key(&self) -> Buffer {
435 cbb_to_buffer(64, |cbb| unsafe {
436 assert_eq!(1, bssl_sys::EC_KEY_marshal_private_key(cbb, self.0, 0));
439 })
440 }
441
442 pub fn from_der_private_key_info(group: Group, der: &[u8]) -> Option<Self> {
444 let alg = group.as_evp_pkey_alg();
445 let pkey = scoped::EvpPkey::from_der_private_key_info(der, core::slice::from_ref(&alg))?;
446 let ec_key = Self::from_evp_pkey(pkey)?;
448 (ec_key.get_group()? == group).then_some(ec_key)
450 }
451
452 pub(crate) fn from_evp_pkey(mut pkey: scoped::EvpPkey) -> Option<Self> {
454 let ec_key = unsafe { bssl_sys::EVP_PKEY_get1_EC_KEY(pkey.as_ffi_ptr()) };
455 if ec_key.is_null() {
456 return None;
457 }
458 Some(Self(ec_key))
461 }
462
463 pub(crate) fn get_group(&self) -> Option<Group> {
464 let id = unsafe { bssl_sys::EC_KEY_get0_group(self.0) };
466 if id == Group::P256.as_ffi_ptr() {
467 Some(Group::P256)
468 } else if id == Group::P384.as_ffi_ptr() {
469 Some(Group::P384)
470 } else {
471 None
472 }
473 }
474
475 pub fn to_der_private_key_info(&self) -> Buffer {
477 let mut pkey = scoped::EvpPkey::new();
478 assert_eq!(1, unsafe {
482 bssl_sys::EVP_PKEY_set1_EC_KEY(pkey.as_ffi_ptr(), self.0)
483 });
484 cbb_to_buffer(64, |cbb| unsafe {
485 assert_eq!(1, bssl_sys::EVP_marshal_private_key(cbb, pkey.as_ffi_ptr()));
488 })
489 }
490
491 pub fn to_point(&self) -> Point {
492 let group = unsafe { bssl_sys::EC_KEY_get0_group(self.0) };
494 let point = unsafe { bssl_sys::EC_KEY_get0_public_key(self.0) };
495 assert!(!point.is_null());
497 unsafe { Point::clone_from_ptr(group, point) }
500 }
501
502 pub fn to_x962_uncompressed(&self) -> Buffer {
503 let group = unsafe { bssl_sys::EC_KEY_get0_group(self.0) };
505 let point = unsafe { bssl_sys::EC_KEY_get0_public_key(self.0) };
506 unsafe {
509 to_x962(
510 group,
511 point,
512 bssl_sys::point_conversion_form_t::POINT_CONVERSION_UNCOMPRESSED,
513 )
514 }
515 }
516
517 pub fn to_x962_compressed(&self) -> Buffer {
520 let group = unsafe { bssl_sys::EC_KEY_get0_group(self.0) };
522 let point = unsafe { bssl_sys::EC_KEY_get0_public_key(self.0) };
523 unsafe {
526 to_x962(
527 group,
528 point,
529 bssl_sys::point_conversion_form_t::POINT_CONVERSION_COMPRESSED,
530 )
531 }
532 }
533
534 pub fn to_der_subject_public_key_info(&self) -> Buffer {
535 unsafe { to_der_subject_public_key_info(self.0) }
537 }
538}
539
540unsafe impl Sync for Key {}
551unsafe impl Send for Key {}
552
553impl Drop for Key {
554 fn drop(&mut self) {
555 unsafe { bssl_sys::EC_KEY_free(self.0) }
558 }
559}
560
561impl Clone for Key {
562 fn clone(&self) -> Self {
563 unsafe {
564 bssl_sys::EC_KEY_up_ref(self.0);
565 }
566 Self(self.0)
567 }
568}
569
570unsafe fn to_x962(
575 group: *const bssl_sys::EC_GROUP,
576 point: *const bssl_sys::EC_POINT,
577 form: bssl_sys::point_conversion_form_t,
578) -> Buffer {
579 cbb_to_buffer(
580 if form == bssl_sys::point_conversion_form_t::POINT_CONVERSION_UNCOMPRESSED {
582 1 + 32 + 32
583 } else {
584 1 + 32
585 },
586 |cbb| unsafe {
587 let result =
589 bssl_sys::EC_POINT_point2cbb(cbb, group, point, form, null_mut());
590 assert_eq!(result, 1);
593 },
594 )
595}
596
597unsafe fn to_der_subject_public_key_info(ec_key: *mut bssl_sys::EC_KEY) -> Buffer {
598 let mut pkey = scoped::EvpPkey::new();
599 assert_eq!(1, unsafe {
601 bssl_sys::EVP_PKEY_set1_EC_KEY(pkey.as_ffi_ptr(), ec_key)
602 });
603 cbb_to_buffer(
604 65,
606 |cbb| unsafe {
607 assert_eq!(1, bssl_sys::EVP_marshal_public_key(cbb, pkey.as_ffi_ptr()));
610 },
611 )
612}
613
614#[cfg(test)]
615mod test {
616 use super::*;
617
618 #[derive(PartialEq)]
619 enum Corruption {
620 ShouldBeDetected,
621 DontTest,
622 }
623
624 fn test_point_format<Serialize, Parse>(
625 group: Group,
626 serialize_func: Serialize,
627 parse_func: Parse,
628 corruption: Corruption,
629 ) where
630 Serialize: FnOnce(&Point) -> Buffer,
631 Parse: Fn(&[u8]) -> Option<Point>,
632 {
633 let key = Key::generate(group);
634 let point = key.to_point();
635
636 let mut vec = serialize_func(&point).as_ref().to_vec();
637 let point2 = parse_func(vec.as_slice()).unwrap();
638 assert_eq!(
639 point.to_x962_uncompressed().as_ref(),
640 point2.to_x962_uncompressed().as_ref()
641 );
642
643 assert!(parse_func(&vec.as_slice()[0..16]).is_none());
644
645 vec[0] ^= 64;
647 assert!(parse_func(vec.as_slice()).is_none());
648 vec[0] ^= 64;
649
650 if corruption == Corruption::ShouldBeDetected {
651 vec[11] ^= 1;
652 assert!(parse_func(vec.as_slice()).is_none());
653 vec[11] ^= 1;
654 }
655
656 assert!(parse_func(b"").is_none());
657 }
658
659 #[test]
660 fn x962() {
661 let x962 = b"\x04\x74\xcf\x69\xcb\xd1\x2b\x75\x07\x42\x85\xcf\x69\x6f\xc2\x56\x4b\x90\xe7\xeb\xbc\xd0\xe7\x20\x36\x86\x66\xbe\xcc\x94\x75\xa2\xa4\x4c\x2a\xf8\xa2\x56\xb8\x92\xb7\x7d\x17\xba\x97\x93\xbb\xf2\x9f\x52\x26\x7d\x90\xf9\x2c\x37\x26\x02\xbb\x4e\xd1\x89\x7c\xad\x54";
662 assert!(Point::from_x962_uncompressed(Group::P256, x962).is_some());
663
664 test_point_format(
665 Group::P256,
666 |point| point.to_x962_uncompressed(),
667 |buf| Point::from_x962_uncompressed(Group::P256, buf),
668 Corruption::ShouldBeDetected,
669 );
670
671 test_point_format(
672 Group::P384,
673 |point| point.to_x962_uncompressed(),
674 |buf| Point::from_x962_uncompressed(Group::P384, buf),
675 Corruption::ShouldBeDetected,
676 );
677
678 test_point_format(
679 Group::P256,
680 |point| point.to_x962_compressed(),
681 |buf| Point::from_x962_compressed(Group::P256, buf),
682 Corruption::DontTest,
686 );
687
688 test_point_format(
689 Group::P384,
690 |point| point.to_x962_compressed(),
691 |buf| Point::from_x962_compressed(Group::P384, buf),
692 Corruption::DontTest,
696 );
697 }
698
699 #[test]
700 fn x962_crossing_formats() {
701 let point = Key::generate(Group::P256).to_point();
702 let uncompressed = point.to_x962_uncompressed();
703 let compressed = point.to_x962_compressed();
704
705 assert!(Point::from_x962_uncompressed(Group::P256, compressed.as_ref()).is_none());
708 assert!(Point::from_x962_compressed(Group::P256, uncompressed.as_ref()).is_none());
709 }
710
711 #[test]
712 fn x962_infinity_not_accepted() {
713 let infinity = &[0];
715 assert!(Point::from_x962_uncompressed(Group::P256, infinity).is_none());
716 assert!(Point::from_x962_compressed(Group::P256, infinity).is_none());
717 }
718
719 #[test]
720 fn x962_empty() {
721 let empty = b"";
724 assert!(Point::from_x962_uncompressed(Group::P256, empty).is_none());
725 assert!(Point::from_x962_compressed(Group::P256, empty).is_none());
726 }
727
728 #[test]
729 fn spki() {
730 test_point_format(
731 Group::P256,
732 |point| point.to_der_subject_public_key_info(),
733 |buf| Point::from_der_subject_public_key_info(Group::P256, buf),
734 Corruption::ShouldBeDetected,
735 );
736
737 test_point_format(
738 Group::P384,
739 |point| point.to_der_subject_public_key_info(),
740 |buf| Point::from_der_subject_public_key_info(Group::P384, buf),
741 Corruption::ShouldBeDetected,
742 );
743 }
744
745 fn test_key_format<Serialize, Parse>(group: Group, serialize_func: Serialize, parse_func: Parse)
746 where
747 Serialize: FnOnce(&Key) -> Buffer,
748 Parse: Fn(&[u8]) -> Option<Key>,
749 {
750 let key = Key::generate(group);
751 assert_eq!(key.get_group().unwrap(), group);
752
753 let vec = serialize_func(&key).as_ref().to_vec();
754 let key2 = parse_func(vec.as_slice()).unwrap();
755 assert_eq!(
756 key.to_x962_uncompressed().as_ref(),
757 key2.to_x962_uncompressed().as_ref()
758 );
759 assert_eq!(key.get_group(), key2.get_group());
760
761 assert!(parse_func(&vec.as_slice()[0..16]).is_none());
762 assert!(parse_func(b"").is_none());
763 }
764
765 #[test]
766 fn der_ec_private_key() {
767 for group in [Group::P256, Group::P384] {
768 test_key_format(
769 group,
770 |key| key.to_der_ec_private_key(),
771 |buf| Key::from_der_ec_private_key(group, buf),
772 );
773 test_key_format(
774 group,
775 |key| key.to_der_ec_private_key(),
776 |buf| Key::from_der_ec_private_key_with_curve_names(buf),
777 );
778 }
779 }
780
781 #[test]
782 fn der_private_key_info() {
783 for group in [Group::P256, Group::P384] {
784 test_key_format(
785 group,
786 |key| key.to_der_private_key_info(),
787 |buf| Key::from_der_private_key_info(group, buf),
788 );
789 }
790 }
791
792 #[test]
793 fn big_endian() {
794 for group in [Group::P256, Group::P384] {
795 test_key_format(
796 group,
797 |key| key.to_big_endian(),
798 |buf| Key::from_big_endian(group, buf),
799 );
800 }
801 }
802}