必须确认浏览器支持subtlecrypto,ie不支持、ios safari 13.4前有bug、node.js无api;需检测window.crypto.subtle,失败则降级;加密须指定算法/密钥/iv,密钥需textencoder编码+sha-256哈希为uint8array,iv须12字节且每次唯一;encrypt()返回promise,需手动base64编码;iv与密文须一同传输,密钥对象须缓存复用;仅https或localhost等安全上下文可用,issecurecontext为true才可靠。

加密前必须确认浏览器支持 SubtleCrypto
不是所有环境都能直接用 window.crypto.subtle——IE 完全不支持,iOS Safari 13.4 之前版本对 importKey 的 raw 格式有 bug,Node.js 环境默认没有这个 API。实际使用前务必检测:
if (!window.crypto || !window.crypto.subtle) {
throw new Error('Web Crypto API not supported');
}
更稳妥的做法是封装一个检查函数,在初始化阶段调用;如果失败,应降级到服务端加密或提示用户升级浏览器。
encrypt() 需要明确指定算法、密钥和 IV
前端加密容易错在参数松散:比如用 AES-GCM 却漏传 iv,或把字符串密钥直接传给 importKey() 而不先转成 Uint8Array。常见错误现象是抛出 DataError 或加密后解密失败。
-
iv必须是 12 字节(AES-GCM推荐长度),且每次加密都该生成新 IV(不能复用) - 密钥不能是原始字符串,要用
TextEncoder编码后再哈希(如SHA-256)生成Uint8Array,再通过importKey()导入 -
encrypt()返回的是Promise<arraybuffer></arraybuffer>,不是 base64 字符串,需手动编码(如btoa(String.fromCharCode(...new Uint8Array(result))))
解密失败大概率是密钥或 IV 不一致
前端加密后数据通常要发给后端,或存入 localStorage 再读取解密。这时最容易忽略的是:IV 和密文必须一起保存/传输,且解密时必须用**完全相同的密钥对象**(不是“相同内容”的密钥)。
如果你了解HTML,CSS和JavaScript,您已经拥有所需的工具开发Android应用程序。本动手本书展示了如何使用这些开源web标准设计和建造,可适应任何Android设备的应用程序 - 无需使用Java。您将学习如何创建一个在您选择的平台的Android友好的网络应用程序,然后转换与自由PhoneGap框架到一个原生的Android应用程序。了解为什么设备无关的移动应用是未来的潮流,并开始构建应用程序,提供更
关键点:
- 不要在每次
importKey()时重新生成密钥对象——哪怕输入一样,两次导入产生的CryptoKey对象也不等价 - 推荐把密钥缓存为模块级变量,或用
key.usages显式声明['encrypt', 'decrypt'] - IV 建议与密文拼接(如 JSON:
{ iv: base64, data: base64 }),避免因序列化/解析丢失字节顺序
敏感操作必须限制在安全上下文(HTTPS 或 localhost)
window.crypto.subtle 在非安全上下文中会被禁用,Chrome/Firefox 会直接返回 undefined。开发时 localhost 默认允许,但一旦部署到 HTTP 域名(哪怕内网),就会静默失效。
验证方式很简单:
console.log(window.isSecureContext); // true 才可靠
如果为 false,加密逻辑不会报错,但 subtle 为空,后续调用全部失败。这个点常被忽略,直到上线后用户反馈“加密没反应”。
大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!










