Coverage Report

Created: 2026-10-06 06:17

next uncovered line (L), next uncovered region (R), next uncovered branch (B)
/src/nss/lib/util/secoid.c
Line
Count
Source
1
/* This Source Code Form is subject to the terms of the Mozilla Public
2
 * License, v. 2.0. If a copy of the MPL was not distributed with this
3
 * file, You can obtain one at http://mozilla.org/MPL/2.0/. */
4
5
#include "secoid.h"
6
#include "pkcs11t.h"
7
#include "secitem.h"
8
#include "secerr.h"
9
#include "prenv.h"
10
#include "plhash.h"
11
#include "nssrwlk.h"
12
#include "nssutil.h"
13
#include "secoidt.h"
14
15
/* Library identity and versioning */
16
17
#if defined(DEBUG)
18
#define _DEBUG_STRING " (debug)"
19
#else
20
#define _DEBUG_STRING ""
21
#endif
22
23
/*
24
 * Version information
25
 */
26
const char __nss_util_version[] = "Version: NSS " NSSUTIL_VERSION _DEBUG_STRING;
27
28
/* MISSI Mosaic Object ID space */
29
/* USGov algorithm OID space: { 2 16 840 1 101 } */
30
#define USGOV 0x60, 0x86, 0x48, 0x01, 0x65
31
#define MISSI USGOV, 0x02, 0x01, 0x01
32
#define MISSI_OLD_KEA_DSS MISSI, 0x0c
33
#define MISSI_OLD_DSS MISSI, 0x02
34
#define MISSI_KEA_DSS MISSI, 0x14
35
#define MISSI_DSS MISSI, 0x13
36
#define MISSI_KEA MISSI, 0x0a
37
#define MISSI_ALT_KEA MISSI, 0x16
38
39
#define NISTALGS USGOV, 3, 4
40
#define AES NISTALGS, 1
41
#define SHAXXX NISTALGS, 2
42
#define DSA2 NISTALGS, 3
43
#define KEMS NISTALGS, 4
44
45
/**
46
 ** The Netscape OID space is allocated by Terry Hayes.  If you need
47
 ** a piece of the space, contact him at thayes@netscape.com.
48
 **/
49
50
/* Netscape Communications Corporation Object ID space */
51
/* { 2 16 840 1 113730 } */
52
#define NETSCAPE_OID 0x60, 0x86, 0x48, 0x01, 0x86, 0xf8, 0x42
53
#define NETSCAPE_CERT_EXT NETSCAPE_OID, 0x01
54
#define NETSCAPE_DATA_TYPE NETSCAPE_OID, 0x02
55
/* netscape directory oid - owned by Mark Smith (mcs@netscape.com) */
56
#define NETSCAPE_DIRECTORY NETSCAPE_OID, 0x03
57
#define NETSCAPE_POLICY NETSCAPE_OID, 0x04
58
#define NETSCAPE_CERT_SERVER NETSCAPE_OID, 0x05
59
#define NETSCAPE_ALGS NETSCAPE_OID, 0x06 /* algorithm OIDs */
60
#define NETSCAPE_NAME_COMPONENTS NETSCAPE_OID, 0x07
61
62
#define NETSCAPE_CERT_EXT_AIA NETSCAPE_CERT_EXT, 0x10
63
#define NETSCAPE_CERT_SERVER_CRMF NETSCAPE_CERT_SERVER, 0x01
64
65
/* these are old and should go away soon */
66
#define OLD_NETSCAPE 0x60, 0x86, 0x48, 0xd8, 0x6a
67
#define NS_CERT_EXT OLD_NETSCAPE, 0x01
68
#define NS_FILE_TYPE OLD_NETSCAPE, 0x02
69
#define NS_IMAGE_TYPE OLD_NETSCAPE, 0x03
70
71
/* RSA OID name space */
72
#define RSADSI 0x2a, 0x86, 0x48, 0x86, 0xf7, 0x0d
73
#define PKCS RSADSI, 0x01
74
#define DIGEST RSADSI, 0x02
75
#define CIPHER RSADSI, 0x03
76
#define PKCS1 PKCS, 0x01
77
#define PKCS5 PKCS, 0x05
78
#define PKCS7 PKCS, 0x07
79
#define PKCS9 PKCS, 0x09
80
#define PKCS12 PKCS, 0x0c
81
82
/* Other OID name spaces */
83
#define ALGORITHM 0x2b, 0x0e, 0x03, 0x02
84
#define X500 0x55
85
#define X520_ATTRIBUTE_TYPE X500, 0x04
86
#define X500_ALG X500, 0x08
87
#define X500_ALG_ENCRYPTION X500_ALG, 0x01
88
89
/** X.509 v3 Extension OID
90
 ** {joint-iso-ccitt (2) ds(5) 29}
91
 **/
92
#define ID_CE_OID X500, 0x1d
93
94
#define RFC1274_ATTR_TYPE 0x09, 0x92, 0x26, 0x89, 0x93, 0xf2, 0x2c, 0x64, 0x1
95
/* #define RFC2247_ATTR_TYPE  0x09, 0x92, 0x26, 0xf5, 0x98, 0x1e, 0x64, 0x1 this is WRONG! */
96
97
/* PKCS #12 name spaces */
98
#define PKCS12_MODE_IDS PKCS12, 0x01
99
#define PKCS12_ESPVK_IDS PKCS12, 0x02
100
#define PKCS12_BAG_IDS PKCS12, 0x03
101
#define PKCS12_CERT_BAG_IDS PKCS12, 0x04
102
#define PKCS12_OIDS PKCS12, 0x05
103
#define PKCS12_PBE_IDS PKCS12_OIDS, 0x01
104
#define PKCS12_ENVELOPING_IDS PKCS12_OIDS, 0x02
105
#define PKCS12_SIGNATURE_IDS PKCS12_OIDS, 0x03
106
#define PKCS12_V2_PBE_IDS PKCS12, 0x01
107
#define PKCS9_CERT_TYPES PKCS9, 0x16
108
#define PKCS9_CRL_TYPES PKCS9, 0x17
109
#define PKCS9_SMIME_IDS PKCS9, 0x10
110
#define PKCS9_SMIME_ATTRS PKCS9_SMIME_IDS, 2
111
#define PKCS9_SMIME_ALGS PKCS9_SMIME_IDS, 3
112
#define PKCS12_VERSION1 PKCS12, 0x0a
113
#define PKCS12_V1_BAG_IDS PKCS12_VERSION1, 1
114
115
/* for DSA algorithm */
116
/* { iso(1) member-body(2) us(840) x9-57(10040) x9algorithm(4) } */
117
#define ANSI_X9_ALGORITHM 0x2a, 0x86, 0x48, 0xce, 0x38, 0x4
118
119
/* for DH algorithm */
120
/* { iso(1) member-body(2) us(840) x9-57(10046) number-type(2) } */
121
/* need real OID person to look at this, copied the above line
122
 * and added 6 to second to last value (and changed '4' to '2' */
123
#define ANSI_X942_ALGORITHM 0x2a, 0x86, 0x48, 0xce, 0x3e, 0x2
124
125
#define VERISIGN 0x60, 0x86, 0x48, 0x01, 0x86, 0xf8, 0x45
126
127
#define INTERNET_SECURITY_MECH 0x2b, 0x06, 0x01, 0x05, 0x05
128
129
#define PKIX INTERNET_SECURITY_MECH, 0x07
130
#define PKIX_CERT_EXTENSIONS PKIX, 1
131
#define PKIX_POLICY_QUALIFIERS PKIX, 2
132
#define PKIX_KEY_USAGE PKIX, 3
133
#define PKIX_ACCESS_DESCRIPTION PKIX, 0x30
134
#define PKIX_OCSP PKIX_ACCESS_DESCRIPTION, 1
135
#define PKIX_CA_ISSUERS PKIX_ACCESS_DESCRIPTION, 2
136
137
#define PKIX_ID_PKIP PKIX, 5
138
#define PKIX_ID_REGCTRL PKIX_ID_PKIP, 1
139
#define PKIX_ID_REGINFO PKIX_ID_PKIP, 2
140
141
/* Microsoft Object ID space */
142
/* { 1.3.6.1.4.1.311 } */
143
#define MICROSOFT_OID 0x2b, 0x6, 0x1, 0x4, 0x1, 0x82, 0x37
144
#define EV_NAME_ATTRIBUTE MICROSOFT_OID, 60, 2, 1
145
146
/* Microsoft Crypto 2.0 ID space */
147
/* { 1.3.6.1.4.1.311.10 } */
148
#define MS_CRYPTO_20 MICROSOFT_OID, 10
149
/* Microsoft Crypto 2.0 Extended Key Usage ID space */
150
/* { 1.3.6.1.4.1.311.10.3 } */
151
#define MS_CRYPTO_EKU MS_CRYPTO_20, 3
152
153
#define CERTICOM_OID 0x2b, 0x81, 0x04
154
#define SECG_OID CERTICOM_OID, 0x00
155
156
#define ANSI_X962_OID 0x2a, 0x86, 0x48, 0xce, 0x3d
157
#define ANSI_X962_CURVE_OID ANSI_X962_OID, 0x03
158
#define ANSI_X962_GF2m_OID ANSI_X962_CURVE_OID, 0x00
159
#define ANSI_X962_GFp_OID ANSI_X962_CURVE_OID, 0x01
160
#define ANSI_X962_SIGNATURE_OID ANSI_X962_OID, 0x04
161
#define ANSI_X962_SPECIFY_OID ANSI_X962_SIGNATURE_OID, 0x03
162
163
#define X9_63_SCHEME 0x2B, 0x81, 0x05, 0x10, 0x86, 0x48, 0x3F, 0x00
164
#define SECG_SCHEME CERTICOM_OID, 0x01
165
166
/* for Camellia: iso(1) member-body(2) jisc(392)
167
 *    mitsubishi(200011) isl(61) security(1) algorithm(1)
168
 */
169
#define MITSUBISHI_ALG 0x2a, 0x83, 0x08, 0x8c, 0x9a, 0x4b, 0x3d, 0x01, 0x01
170
#define CAMELLIA_ENCRYPT_OID MITSUBISHI_ALG, 1
171
#define CAMELLIA_WRAP_OID MITSUBISHI_ALG, 3
172
173
/* For IDEA: 1.3.6.1.4.1.188.7.1.1
174
 */
175
#define ASCOM_OID 0x2b, 0x6, 0x1, 0x4, 0x1, 0xbc
176
#define ASCOM_IDEA_ALG ASCOM_OID, 0x7, 0x1, 0x1
177
178
/* for SEED : iso(1) member-body(2) korea(410)
179
 *    kisa(200004) algorithm(1)
180
 */
181
#define SEED_OID 0x2a, 0x83, 0x1a, 0x8c, 0x9a, 0x44, 0x01
182
183
#define CONST_OID static const unsigned char
184
185
CONST_OID md2[] = { DIGEST, 0x02 };
186
CONST_OID md4[] = { DIGEST, 0x04 };
187
CONST_OID md5[] = { DIGEST, 0x05 };
188
CONST_OID hmac_sha1[] = { DIGEST, 7 };
189
CONST_OID hmac_sha224[] = { DIGEST, 8 };
190
CONST_OID hmac_sha256[] = { DIGEST, 9 };
191
CONST_OID hmac_sha384[] = { DIGEST, 10 };
192
CONST_OID hmac_sha512[] = { DIGEST, 11 };
193
194
CONST_OID rc2cbc[] = { CIPHER, 0x02 };
195
CONST_OID rc4[] = { CIPHER, 0x04 };
196
CONST_OID desede3cbc[] = { CIPHER, 0x07 };
197
CONST_OID rc5cbcpad[] = { CIPHER, 0x09 };
198
199
CONST_OID desecb[] = { ALGORITHM, 0x06 };
200
CONST_OID descbc[] = { ALGORITHM, 0x07 };
201
CONST_OID desofb[] = { ALGORITHM, 0x08 };
202
CONST_OID descfb[] = { ALGORITHM, 0x09 };
203
CONST_OID desmac[] = { ALGORITHM, 0x0a };
204
CONST_OID sdn702DSASignature[] = { ALGORITHM, 0x0c };
205
CONST_OID isoSHAWithRSASignature[] = { ALGORITHM, 0x0f };
206
CONST_OID desede[] = { ALGORITHM, 0x11 };
207
CONST_OID sha1[] = { ALGORITHM, 0x1a };
208
CONST_OID bogusDSASignaturewithSHA1Digest[] = { ALGORITHM, 0x1b };
209
CONST_OID isoSHA1WithRSASignature[] = { ALGORITHM, 0x1d };
210
211
CONST_OID pkcs1RSAEncryption[] = { PKCS1, 0x01 };
212
CONST_OID pkcs1MD2WithRSAEncryption[] = { PKCS1, 0x02 };
213
CONST_OID pkcs1MD4WithRSAEncryption[] = { PKCS1, 0x03 };
214
CONST_OID pkcs1MD5WithRSAEncryption[] = { PKCS1, 0x04 };
215
CONST_OID pkcs1SHA1WithRSAEncryption[] = { PKCS1, 0x05 };
216
CONST_OID pkcs1RSAOAEPEncryption[] = { PKCS1, 0x07 };
217
CONST_OID pkcs1MGF1[] = { PKCS1, 0x08 };
218
CONST_OID pkcs1PSpecified[] = { PKCS1, 0x09 };
219
CONST_OID pkcs1RSAPSSSignature[] = { PKCS1, 10 };
220
CONST_OID pkcs1SHA256WithRSAEncryption[] = { PKCS1, 11 };
221
CONST_OID pkcs1SHA384WithRSAEncryption[] = { PKCS1, 12 };
222
CONST_OID pkcs1SHA512WithRSAEncryption[] = { PKCS1, 13 };
223
CONST_OID pkcs1SHA224WithRSAEncryption[] = { PKCS1, 14 };
224
225
CONST_OID pkcs5PbeWithMD2AndDEScbc[] = { PKCS5, 0x01 };
226
CONST_OID pkcs5PbeWithMD5AndDEScbc[] = { PKCS5, 0x03 };
227
CONST_OID pkcs5PbeWithSha1AndDEScbc[] = { PKCS5, 0x0a };
228
CONST_OID pkcs5Pbkdf2[] = { PKCS5, 12 };
229
CONST_OID pkcs5Pbes2[] = { PKCS5, 13 };
230
CONST_OID pkcs5Pbmac1[] = { PKCS5, 14 };
231
232
CONST_OID pkcs7[] = { PKCS7 };
233
CONST_OID pkcs7Data[] = { PKCS7, 0x01 };
234
CONST_OID pkcs7SignedData[] = { PKCS7, 0x02 };
235
CONST_OID pkcs7EnvelopedData[] = { PKCS7, 0x03 };
236
CONST_OID pkcs7SignedEnvelopedData[] = { PKCS7, 0x04 };
237
CONST_OID pkcs7DigestedData[] = { PKCS7, 0x05 };
238
CONST_OID pkcs7EncryptedData[] = { PKCS7, 0x06 };
239
240
CONST_OID pkcs9EmailAddress[] = { PKCS9, 0x01 };
241
CONST_OID pkcs9UnstructuredName[] = { PKCS9, 0x02 };
242
CONST_OID pkcs9ContentType[] = { PKCS9, 0x03 };
243
CONST_OID pkcs9MessageDigest[] = { PKCS9, 0x04 };
244
CONST_OID pkcs9SigningTime[] = { PKCS9, 0x05 };
245
CONST_OID pkcs9CounterSignature[] = { PKCS9, 0x06 };
246
CONST_OID pkcs9ChallengePassword[] = { PKCS9, 0x07 };
247
CONST_OID pkcs9UnstructuredAddress[] = { PKCS9, 0x08 };
248
CONST_OID pkcs9ExtendedCertificateAttributes[] = { PKCS9, 0x09 };
249
CONST_OID pkcs9ExtensionRequest[] = { PKCS9, 14 };
250
CONST_OID pkcs9SMIMECapabilities[] = { PKCS9, 15 };
251
CONST_OID pkcs9FriendlyName[] = { PKCS9, 20 };
252
CONST_OID pkcs9LocalKeyID[] = { PKCS9, 21 };
253
254
CONST_OID pkcs9X509Certificate[] = { PKCS9_CERT_TYPES, 1 };
255
CONST_OID pkcs9SDSICertificate[] = { PKCS9_CERT_TYPES, 2 };
256
CONST_OID pkcs9X509CRL[] = { PKCS9_CRL_TYPES, 1 };
257
258
/* RFC2630 (CMS) OIDs */
259
CONST_OID cmsAuthEnvelopedData[] = { PKCS9_SMIME_IDS, 1, 23 };
260
CONST_OID cmsESDH[] = { PKCS9_SMIME_ALGS, 5 };
261
CONST_OID cms3DESwrap[] = { PKCS9_SMIME_ALGS, 6 };
262
CONST_OID cmsRC2wrap[] = { PKCS9_SMIME_ALGS, 7 };
263
264
/* RFC2633 SMIME message attributes */
265
CONST_OID smimeEncryptionKeyPreference[] = { PKCS9_SMIME_ATTRS, 11 };
266
CONST_OID ms_smimeEncryptionKeyPreference[] = { MICROSOFT_OID, 0x10, 0x4 };
267
268
CONST_OID x520CommonName[] = { X520_ATTRIBUTE_TYPE, 3 };
269
CONST_OID x520SurName[] = { X520_ATTRIBUTE_TYPE, 4 };
270
CONST_OID x520SerialNumber[] = { X520_ATTRIBUTE_TYPE, 5 };
271
CONST_OID x520CountryName[] = { X520_ATTRIBUTE_TYPE, 6 };
272
CONST_OID x520LocalityName[] = { X520_ATTRIBUTE_TYPE, 7 };
273
CONST_OID x520StateOrProvinceName[] = { X520_ATTRIBUTE_TYPE, 8 };
274
CONST_OID x520StreetAddress[] = { X520_ATTRIBUTE_TYPE, 9 };
275
CONST_OID x520OrgName[] = { X520_ATTRIBUTE_TYPE, 10 };
276
CONST_OID x520OrgUnitName[] = { X520_ATTRIBUTE_TYPE, 11 };
277
CONST_OID x520Title[] = { X520_ATTRIBUTE_TYPE, 12 };
278
CONST_OID x520BusinessCategory[] = { X520_ATTRIBUTE_TYPE, 15 };
279
CONST_OID x520PostalAddress[] = { X520_ATTRIBUTE_TYPE, 16 };
280
CONST_OID x520PostalCode[] = { X520_ATTRIBUTE_TYPE, 17 };
281
CONST_OID x520PostOfficeBox[] = { X520_ATTRIBUTE_TYPE, 18 };
282
CONST_OID x520Name[] = { X520_ATTRIBUTE_TYPE, 41 };
283
CONST_OID x520GivenName[] = { X520_ATTRIBUTE_TYPE, 42 };
284
CONST_OID x520Initials[] = { X520_ATTRIBUTE_TYPE, 43 };
285
CONST_OID x520GenerationQualifier[] = { X520_ATTRIBUTE_TYPE, 44 };
286
CONST_OID x520DnQualifier[] = { X520_ATTRIBUTE_TYPE, 46 };
287
CONST_OID x520HouseIdentifier[] = { X520_ATTRIBUTE_TYPE, 51 };
288
CONST_OID x520Pseudonym[] = { X520_ATTRIBUTE_TYPE, 65 };
289
290
CONST_OID nsTypeGIF[] = { NETSCAPE_DATA_TYPE, 0x01 };
291
CONST_OID nsTypeJPEG[] = { NETSCAPE_DATA_TYPE, 0x02 };
292
CONST_OID nsTypeURL[] = { NETSCAPE_DATA_TYPE, 0x03 };
293
CONST_OID nsTypeHTML[] = { NETSCAPE_DATA_TYPE, 0x04 };
294
CONST_OID nsTypeCertSeq[] = { NETSCAPE_DATA_TYPE, 0x05 };
295
296
CONST_OID missiCertKEADSSOld[] = { MISSI_OLD_KEA_DSS };
297
CONST_OID missiCertDSSOld[] = { MISSI_OLD_DSS };
298
CONST_OID missiCertKEADSS[] = { MISSI_KEA_DSS };
299
CONST_OID missiCertDSS[] = { MISSI_DSS };
300
CONST_OID missiCertKEA[] = { MISSI_KEA };
301
CONST_OID missiCertAltKEA[] = { MISSI_ALT_KEA };
302
CONST_OID x500RSAEncryption[] = { X500_ALG_ENCRYPTION, 0x01 };
303
304
/* added for alg 1485 */
305
CONST_OID rfc1274Uid[] = { RFC1274_ATTR_TYPE, 1 };
306
CONST_OID rfc1274Mail[] = { RFC1274_ATTR_TYPE, 3 };
307
CONST_OID rfc2247DomainComponent[] = { RFC1274_ATTR_TYPE, 25 };
308
309
/* Netscape private certificate extensions */
310
CONST_OID nsCertExtNetscapeOK[] = { NS_CERT_EXT, 1 };
311
CONST_OID nsCertExtIssuerLogo[] = { NS_CERT_EXT, 2 };
312
CONST_OID nsCertExtSubjectLogo[] = { NS_CERT_EXT, 3 };
313
CONST_OID nsExtCertType[] = { NETSCAPE_CERT_EXT, 0x01 };
314
CONST_OID nsExtBaseURL[] = { NETSCAPE_CERT_EXT, 0x02 };
315
CONST_OID nsExtRevocationURL[] = { NETSCAPE_CERT_EXT, 0x03 };
316
CONST_OID nsExtCARevocationURL[] = { NETSCAPE_CERT_EXT, 0x04 };
317
CONST_OID nsExtCACRLURL[] = { NETSCAPE_CERT_EXT, 0x05 };
318
CONST_OID nsExtCACertURL[] = { NETSCAPE_CERT_EXT, 0x06 };
319
CONST_OID nsExtCertRenewalURL[] = { NETSCAPE_CERT_EXT, 0x07 };
320
CONST_OID nsExtCAPolicyURL[] = { NETSCAPE_CERT_EXT, 0x08 };
321
CONST_OID nsExtHomepageURL[] = { NETSCAPE_CERT_EXT, 0x09 };
322
CONST_OID nsExtEntityLogo[] = { NETSCAPE_CERT_EXT, 0x0a };
323
CONST_OID nsExtUserPicture[] = { NETSCAPE_CERT_EXT, 0x0b };
324
CONST_OID nsExtSSLServerName[] = { NETSCAPE_CERT_EXT, 0x0c };
325
CONST_OID nsExtComment[] = { NETSCAPE_CERT_EXT, 0x0d };
326
327
/* the following 2 extensions are defined for and used by Cartman(NSM) */
328
CONST_OID nsExtLostPasswordURL[] = { NETSCAPE_CERT_EXT, 0x0e };
329
CONST_OID nsExtCertRenewalTime[] = { NETSCAPE_CERT_EXT, 0x0f };
330
331
CONST_OID nsExtAIACertRenewal[] = { NETSCAPE_CERT_EXT_AIA, 0x01 };
332
CONST_OID nsExtCertScopeOfUse[] = { NETSCAPE_CERT_EXT, 0x11 };
333
/* Reserved Netscape (2 16 840 1 113730 1 18) = { NETSCAPE_CERT_EXT, 0x12 }; */
334
335
/* Netscape policy values */
336
CONST_OID nsKeyUsageGovtApproved[] = { NETSCAPE_POLICY, 0x01 };
337
338
/* Netscape other name types */
339
CONST_OID netscapeNickname[] = { NETSCAPE_NAME_COMPONENTS, 0x01 };
340
CONST_OID netscapeAOLScreenname[] = { NETSCAPE_NAME_COMPONENTS, 0x02 };
341
342
/* OIDs needed for cert server */
343
CONST_OID netscapeRecoveryRequest[] = { NETSCAPE_CERT_SERVER_CRMF, 0x01 };
344
345
/* Standard x.509 v3 Certificate & CRL Extensions */
346
CONST_OID x509SubjectDirectoryAttr[] = { ID_CE_OID, 9 };
347
CONST_OID x509SubjectKeyID[] = { ID_CE_OID, 14 };
348
CONST_OID x509KeyUsage[] = { ID_CE_OID, 15 };
349
CONST_OID x509PrivateKeyUsagePeriod[] = { ID_CE_OID, 16 };
350
CONST_OID x509SubjectAltName[] = { ID_CE_OID, 17 };
351
CONST_OID x509IssuerAltName[] = { ID_CE_OID, 18 };
352
CONST_OID x509BasicConstraints[] = { ID_CE_OID, 19 };
353
CONST_OID x509CRLNumber[] = { ID_CE_OID, 20 };
354
CONST_OID x509ReasonCode[] = { ID_CE_OID, 21 };
355
CONST_OID x509HoldInstructionCode[] = { ID_CE_OID, 23 };
356
CONST_OID x509InvalidDate[] = { ID_CE_OID, 24 };
357
CONST_OID x509DeltaCRLIndicator[] = { ID_CE_OID, 27 };
358
CONST_OID x509IssuingDistributionPoint[] = { ID_CE_OID, 28 };
359
CONST_OID x509CertIssuer[] = { ID_CE_OID, 29 };
360
CONST_OID x509NameConstraints[] = { ID_CE_OID, 30 };
361
CONST_OID x509CRLDistPoints[] = { ID_CE_OID, 31 };
362
CONST_OID x509CertificatePolicies[] = { ID_CE_OID, 32 };
363
CONST_OID x509PolicyMappings[] = { ID_CE_OID, 33 };
364
CONST_OID x509AuthKeyID[] = { ID_CE_OID, 35 };
365
CONST_OID x509PolicyConstraints[] = { ID_CE_OID, 36 };
366
CONST_OID x509ExtKeyUsage[] = { ID_CE_OID, 37 };
367
CONST_OID x509FreshestCRL[] = { ID_CE_OID, 46 };
368
CONST_OID x509InhibitAnyPolicy[] = { ID_CE_OID, 54 };
369
370
CONST_OID x509CertificatePoliciesAnyPolicy[] = { ID_CE_OID, 32, 0 };
371
CONST_OID x509ExtKeyUsageAnyUsage[] = { ID_CE_OID, 37, 0 };
372
373
CONST_OID x509AuthInfoAccess[] = { PKIX_CERT_EXTENSIONS, 1 };
374
CONST_OID x509SubjectInfoAccess[] = { PKIX_CERT_EXTENSIONS, 11 };
375
376
CONST_OID x509SIATimeStamping[] = { PKIX_ACCESS_DESCRIPTION, 0x03 };
377
CONST_OID x509SIACaRepository[] = { PKIX_ACCESS_DESCRIPTION, 0x05 };
378
379
/* pkcs 12 additions */
380
CONST_OID pkcs12[] = { PKCS12 };
381
CONST_OID pkcs12ModeIDs[] = { PKCS12_MODE_IDS };
382
CONST_OID pkcs12ESPVKIDs[] = { PKCS12_ESPVK_IDS };
383
CONST_OID pkcs12BagIDs[] = { PKCS12_BAG_IDS };
384
CONST_OID pkcs12CertBagIDs[] = { PKCS12_CERT_BAG_IDS };
385
CONST_OID pkcs12OIDs[] = { PKCS12_OIDS };
386
CONST_OID pkcs12PBEIDs[] = { PKCS12_PBE_IDS };
387
CONST_OID pkcs12EnvelopingIDs[] = { PKCS12_ENVELOPING_IDS };
388
CONST_OID pkcs12SignatureIDs[] = { PKCS12_SIGNATURE_IDS };
389
CONST_OID pkcs12PKCS8KeyShrouding[] = { PKCS12_ESPVK_IDS, 0x01 };
390
CONST_OID pkcs12KeyBagID[] = { PKCS12_BAG_IDS, 0x01 };
391
CONST_OID pkcs12CertAndCRLBagID[] = { PKCS12_BAG_IDS, 0x02 };
392
CONST_OID pkcs12SecretBagID[] = { PKCS12_BAG_IDS, 0x03 };
393
CONST_OID pkcs12X509CertCRLBag[] = { PKCS12_CERT_BAG_IDS, 0x01 };
394
CONST_OID pkcs12SDSICertBag[] = { PKCS12_CERT_BAG_IDS, 0x02 };
395
CONST_OID pkcs12PBEWithSha1And128BitRC4[] = { PKCS12_PBE_IDS, 0x01 };
396
CONST_OID pkcs12PBEWithSha1And40BitRC4[] = { PKCS12_PBE_IDS, 0x02 };
397
CONST_OID pkcs12PBEWithSha1AndTripleDESCBC[] = { PKCS12_PBE_IDS, 0x03 };
398
CONST_OID pkcs12PBEWithSha1And128BitRC2CBC[] = { PKCS12_PBE_IDS, 0x04 };
399
CONST_OID pkcs12PBEWithSha1And40BitRC2CBC[] = { PKCS12_PBE_IDS, 0x05 };
400
CONST_OID pkcs12RSAEncryptionWith128BitRC4[] = { PKCS12_ENVELOPING_IDS, 0x01 };
401
CONST_OID pkcs12RSAEncryptionWith40BitRC4[] = { PKCS12_ENVELOPING_IDS, 0x02 };
402
CONST_OID pkcs12RSAEncryptionWithTripleDES[] = { PKCS12_ENVELOPING_IDS, 0x03 };
403
CONST_OID pkcs12RSASignatureWithSHA1Digest[] = { PKCS12_SIGNATURE_IDS, 0x01 };
404
405
/* pkcs 12 version 1.0 ids */
406
CONST_OID pkcs12V2PBEWithSha1And128BitRC4[] = { PKCS12_V2_PBE_IDS, 0x01 };
407
CONST_OID pkcs12V2PBEWithSha1And40BitRC4[] = { PKCS12_V2_PBE_IDS, 0x02 };
408
CONST_OID pkcs12V2PBEWithSha1And3KeyTripleDEScbc[] = { PKCS12_V2_PBE_IDS, 0x03 };
409
CONST_OID pkcs12V2PBEWithSha1And2KeyTripleDEScbc[] = { PKCS12_V2_PBE_IDS, 0x04 };
410
CONST_OID pkcs12V2PBEWithSha1And128BitRC2cbc[] = { PKCS12_V2_PBE_IDS, 0x05 };
411
CONST_OID pkcs12V2PBEWithSha1And40BitRC2cbc[] = { PKCS12_V2_PBE_IDS, 0x06 };
412
413
CONST_OID pkcs12SafeContentsID[] = { PKCS12_BAG_IDS, 0x04 };
414
CONST_OID pkcs12PKCS8ShroudedKeyBagID[] = { PKCS12_BAG_IDS, 0x05 };
415
416
CONST_OID pkcs12V1KeyBag[] = { PKCS12_V1_BAG_IDS, 0x01 };
417
CONST_OID pkcs12V1PKCS8ShroudedKeyBag[] = { PKCS12_V1_BAG_IDS, 0x02 };
418
CONST_OID pkcs12V1CertBag[] = { PKCS12_V1_BAG_IDS, 0x03 };
419
CONST_OID pkcs12V1CRLBag[] = { PKCS12_V1_BAG_IDS, 0x04 };
420
CONST_OID pkcs12V1SecretBag[] = { PKCS12_V1_BAG_IDS, 0x05 };
421
CONST_OID pkcs12V1SafeContentsBag[] = { PKCS12_V1_BAG_IDS, 0x06 };
422
423
/* The following encoding is INCORRECT, but correcting it would create a
424
 * duplicate OID in the table.  So, we will leave it alone.
425
 */
426
CONST_OID pkcs12KeyUsageAttr[] = { 2, 5, 29, 15 };
427
428
CONST_OID ansix9DSASignature[] = { ANSI_X9_ALGORITHM, 0x01 };
429
CONST_OID ansix9DSASignaturewithSHA1Digest[] = { ANSI_X9_ALGORITHM, 0x03 };
430
CONST_OID nistDSASignaturewithSHA224Digest[] = { DSA2, 0x01 };
431
CONST_OID nistDSASignaturewithSHA256Digest[] = { DSA2, 0x02 };
432
433
/* verisign OIDs */
434
CONST_OID verisignUserNotices[] = { VERISIGN, 1, 7, 1, 1 };
435
436
/* pkix OIDs */
437
CONST_OID pkixCPSPointerQualifier[] = { PKIX_POLICY_QUALIFIERS, 1 };
438
CONST_OID pkixUserNoticeQualifier[] = { PKIX_POLICY_QUALIFIERS, 2 };
439
440
CONST_OID pkixOCSP[] = { PKIX_OCSP };
441
CONST_OID pkixOCSPBasicResponse[] = { PKIX_OCSP, 1 };
442
CONST_OID pkixOCSPNonce[] = { PKIX_OCSP, 2 };
443
CONST_OID pkixOCSPCRL[] = { PKIX_OCSP, 3 };
444
CONST_OID pkixOCSPResponse[] = { PKIX_OCSP, 4 };
445
CONST_OID pkixOCSPNoCheck[] = { PKIX_OCSP, 5 };
446
CONST_OID pkixOCSPArchiveCutoff[] = { PKIX_OCSP, 6 };
447
CONST_OID pkixOCSPServiceLocator[] = { PKIX_OCSP, 7 };
448
449
CONST_OID pkixCAIssuers[] = { PKIX_CA_ISSUERS };
450
451
CONST_OID pkixRegCtrlRegToken[] = { PKIX_ID_REGCTRL, 1 };
452
CONST_OID pkixRegCtrlAuthenticator[] = { PKIX_ID_REGCTRL, 2 };
453
CONST_OID pkixRegCtrlPKIPubInfo[] = { PKIX_ID_REGCTRL, 3 };
454
CONST_OID pkixRegCtrlPKIArchOptions[] = { PKIX_ID_REGCTRL, 4 };
455
CONST_OID pkixRegCtrlOldCertID[] = { PKIX_ID_REGCTRL, 5 };
456
CONST_OID pkixRegCtrlProtEncKey[] = { PKIX_ID_REGCTRL, 6 };
457
CONST_OID pkixRegInfoUTF8Pairs[] = { PKIX_ID_REGINFO, 1 };
458
CONST_OID pkixRegInfoCertReq[] = { PKIX_ID_REGINFO, 2 };
459
460
CONST_OID pkixExtendedKeyUsageServerAuth[] = { PKIX_KEY_USAGE, 1 };
461
CONST_OID pkixExtendedKeyUsageClientAuth[] = { PKIX_KEY_USAGE, 2 };
462
CONST_OID pkixExtendedKeyUsageCodeSign[] = { PKIX_KEY_USAGE, 3 };
463
CONST_OID pkixExtendedKeyUsageEMailProtect[] = { PKIX_KEY_USAGE, 4 };
464
/* IPsecEnd, IPsecTunnel, and IPsecUser are deprecated, but still in use
465
 * (see RFC4945) */
466
CONST_OID pkixExtendedKeyUsageIPsecEnd[] = { PKIX_KEY_USAGE, 5 };
467
CONST_OID pkixExtendedKeyUsageIPsecTunnel[] = { PKIX_KEY_USAGE, 6 };
468
CONST_OID pkixExtendedKeyUsageIPsecUser[] = { PKIX_KEY_USAGE, 7 };
469
CONST_OID pkixExtendedKeyUsageTimeStamp[] = { PKIX_KEY_USAGE, 8 };
470
CONST_OID pkixOCSPResponderExtendedKeyUsage[] = { PKIX_KEY_USAGE, 9 };
471
/* 17 replaces 5 + 6 + 7 (declared obsolete in RFC 4945) */
472
CONST_OID pkixExtendedKeyUsageIPsecIKE[] = { PKIX_KEY_USAGE, 17 };
473
CONST_OID msExtendedKeyUsageTrustListSigning[] = { MS_CRYPTO_EKU, 1 };
474
475
CONST_OID ipsecIKEEnd[] = { INTERNET_SECURITY_MECH, 0x08, 0x02, 0x01 };
476
CONST_OID ipsecIKEIntermediate[] = { INTERNET_SECURITY_MECH, 0x08, 0x02, 0x02 };
477
478
/* OIDs for Netscape defined algorithms */
479
CONST_OID netscapeSMimeKEA[] = { NETSCAPE_ALGS, 0x01 };
480
481
/* Fortezza algorithm OIDs */
482
CONST_OID skipjackCBC[] = { MISSI, 0x04 };
483
CONST_OID dhPublicKey[] = { ANSI_X942_ALGORITHM, 0x1 };
484
485
CONST_OID idea_CBC[] = { ASCOM_IDEA_ALG, 2 };
486
CONST_OID aes128_GCM[] = { AES, 0x6 };
487
CONST_OID aes192_GCM[] = { AES, 0x1a };
488
CONST_OID aes256_GCM[] = { AES, 0x2e };
489
CONST_OID aes128_ECB[] = { AES, 1 };
490
CONST_OID aes128_CBC[] = { AES, 2 };
491
#ifdef DEFINE_ALL_AES_CIPHERS
492
CONST_OID aes128_OFB[] = { AES, 3 };
493
CONST_OID aes128_CFB[] = { AES, 4 };
494
#endif
495
CONST_OID aes128_KEY_WRAP[] = { AES, 5 };
496
497
CONST_OID aes192_ECB[] = { AES, 21 };
498
CONST_OID aes192_CBC[] = { AES, 22 };
499
#ifdef DEFINE_ALL_AES_CIPHERS
500
CONST_OID aes192_OFB[] = { AES, 23 };
501
CONST_OID aes192_CFB[] = { AES, 24 };
502
#endif
503
CONST_OID aes192_KEY_WRAP[] = { AES, 25 };
504
505
CONST_OID aes256_ECB[] = { AES, 41 };
506
CONST_OID aes256_CBC[] = { AES, 42 };
507
#ifdef DEFINE_ALL_AES_CIPHERS
508
CONST_OID aes256_OFB[] = { AES, 43 };
509
CONST_OID aes256_CFB[] = { AES, 44 };
510
#endif
511
CONST_OID aes256_KEY_WRAP[] = { AES, 45 };
512
513
CONST_OID camellia128_CBC[] = { CAMELLIA_ENCRYPT_OID, 2 };
514
CONST_OID camellia192_CBC[] = { CAMELLIA_ENCRYPT_OID, 3 };
515
CONST_OID camellia256_CBC[] = { CAMELLIA_ENCRYPT_OID, 4 };
516
517
CONST_OID sha256[] = { SHAXXX, 1 };
518
CONST_OID sha384[] = { SHAXXX, 2 };
519
CONST_OID sha512[] = { SHAXXX, 3 };
520
CONST_OID sha224[] = { SHAXXX, 4 };
521
522
CONST_OID sha3_224[] = { SHAXXX, 7 };
523
CONST_OID sha3_256[] = { SHAXXX, 8 };
524
CONST_OID sha3_384[] = { SHAXXX, 9 };
525
CONST_OID sha3_512[] = { SHAXXX, 10 };
526
527
CONST_OID hmac_sha3_224[] = { SHAXXX, 13 };
528
CONST_OID hmac_sha3_256[] = { SHAXXX, 14 };
529
CONST_OID hmac_sha3_384[] = { SHAXXX, 15 };
530
CONST_OID hmac_sha3_512[] = { SHAXXX, 16 };
531
532
CONST_OID ansix962ECPublicKey[] = { ANSI_X962_OID, 0x02, 0x01 };
533
CONST_OID ansix962SignaturewithSHA1Digest[] = { ANSI_X962_SIGNATURE_OID, 0x01 };
534
CONST_OID ansix962SignatureRecommended[] = { ANSI_X962_SIGNATURE_OID, 0x02 };
535
CONST_OID ansix962SignatureSpecified[] = { ANSI_X962_SPECIFY_OID };
536
CONST_OID ansix962SignaturewithSHA224Digest[] = { ANSI_X962_SPECIFY_OID, 0x01 };
537
CONST_OID ansix962SignaturewithSHA256Digest[] = { ANSI_X962_SPECIFY_OID, 0x02 };
538
CONST_OID ansix962SignaturewithSHA384Digest[] = { ANSI_X962_SPECIFY_OID, 0x03 };
539
CONST_OID ansix962SignaturewithSHA512Digest[] = { ANSI_X962_SPECIFY_OID, 0x04 };
540
541
/* ANSI X9.62 prime curve OIDs */
542
/* NOTE: prime192v1 is the same as secp192r1, prime256v1 is the
543
 * same as secp256r1
544
 */
545
CONST_OID ansiX962prime192v1[] = { ANSI_X962_GFp_OID, 0x01 }; /* unsupported by freebl */
546
CONST_OID ansiX962prime192v2[] = { ANSI_X962_GFp_OID, 0x02 }; /* unsupported by freebl */
547
CONST_OID ansiX962prime192v3[] = { ANSI_X962_GFp_OID, 0x03 }; /* unsupported by freebl */
548
CONST_OID ansiX962prime239v1[] = { ANSI_X962_GFp_OID, 0x04 }; /* unsupported by freebl */
549
CONST_OID ansiX962prime239v2[] = { ANSI_X962_GFp_OID, 0x05 }; /* unsupported by freebl */
550
CONST_OID ansiX962prime239v3[] = { ANSI_X962_GFp_OID, 0x06 }; /* unsupported by freebl */
551
CONST_OID ansiX962prime256v1[] = { ANSI_X962_GFp_OID, 0x07 };
552
553
/* SECG prime curve OIDs */
554
CONST_OID secgECsecp112r1[] = { SECG_OID, 0x06 }; /* unsupported by freebl */
555
CONST_OID secgECsecp112r2[] = { SECG_OID, 0x07 }; /* unsupported by freebl */
556
CONST_OID secgECsecp128r1[] = { SECG_OID, 0x1c }; /* unsupported by freebl */
557
CONST_OID secgECsecp128r2[] = { SECG_OID, 0x1d }; /* unsupported by freebl */
558
CONST_OID secgECsecp160k1[] = { SECG_OID, 0x09 }; /* unsupported by freebl */
559
CONST_OID secgECsecp160r1[] = { SECG_OID, 0x08 }; /* unsupported by freebl */
560
CONST_OID secgECsecp160r2[] = { SECG_OID, 0x1e }; /* unsupported by freebl */
561
CONST_OID secgECsecp192k1[] = { SECG_OID, 0x1f }; /* unsupported by freebl */
562
CONST_OID secgECsecp224k1[] = { SECG_OID, 0x20 }; /* unsupported by freebl */
563
CONST_OID secgECsecp224r1[] = { SECG_OID, 0x21 }; /* unsupported by freebl */
564
CONST_OID secgECsecp256k1[] = { SECG_OID, 0x0a }; /* unsupported by freebl */
565
CONST_OID secgECsecp384r1[] = { SECG_OID, 0x22 };
566
CONST_OID secgECsecp521r1[] = { SECG_OID, 0x23 };
567
568
/* ANSI X9.62 characteristic two curve OIDs */
569
CONST_OID ansiX962c2pnb163v1[] = { ANSI_X962_GF2m_OID, 0x01 }; /* unsupported by freebl */
570
CONST_OID ansiX962c2pnb163v2[] = { ANSI_X962_GF2m_OID, 0x02 }; /* unsupported by freebl */
571
CONST_OID ansiX962c2pnb163v3[] = { ANSI_X962_GF2m_OID, 0x03 }; /* unsupported by freebl */
572
CONST_OID ansiX962c2pnb176v1[] = { ANSI_X962_GF2m_OID, 0x04 }; /* unsupported by freebl */
573
CONST_OID ansiX962c2tnb191v1[] = { ANSI_X962_GF2m_OID, 0x05 }; /* unsupported by freebl */
574
CONST_OID ansiX962c2tnb191v2[] = { ANSI_X962_GF2m_OID, 0x06 }; /* unsupported by freebl */
575
CONST_OID ansiX962c2tnb191v3[] = { ANSI_X962_GF2m_OID, 0x07 }; /* unsupported by freebl */
576
CONST_OID ansiX962c2onb191v4[] = { ANSI_X962_GF2m_OID, 0x08 }; /* unsupported by freebl */
577
CONST_OID ansiX962c2onb191v5[] = { ANSI_X962_GF2m_OID, 0x09 }; /* unsupported by freebl */
578
CONST_OID ansiX962c2pnb208w1[] = { ANSI_X962_GF2m_OID, 0x0a }; /* unsupported by freebl */
579
CONST_OID ansiX962c2tnb239v1[] = { ANSI_X962_GF2m_OID, 0x0b }; /* unsupported by freebl */
580
CONST_OID ansiX962c2tnb239v2[] = { ANSI_X962_GF2m_OID, 0x0c }; /* unsupported by freebl */
581
CONST_OID ansiX962c2tnb239v3[] = { ANSI_X962_GF2m_OID, 0x0d }; /* unsupported by freebl */
582
CONST_OID ansiX962c2onb239v4[] = { ANSI_X962_GF2m_OID, 0x0e }; /* unsupported by freebl */
583
CONST_OID ansiX962c2onb239v5[] = { ANSI_X962_GF2m_OID, 0x0f }; /* unsupported by freebl */
584
CONST_OID ansiX962c2pnb272w1[] = { ANSI_X962_GF2m_OID, 0x10 }; /* unsupported by freebl */
585
CONST_OID ansiX962c2pnb304w1[] = { ANSI_X962_GF2m_OID, 0x11 }; /* unsupported by freebl */
586
CONST_OID ansiX962c2tnb359v1[] = { ANSI_X962_GF2m_OID, 0x12 }; /* unsupported by freebl */
587
CONST_OID ansiX962c2pnb368w1[] = { ANSI_X962_GF2m_OID, 0x13 }; /* unsupported by freebl */
588
CONST_OID ansiX962c2tnb431r1[] = { ANSI_X962_GF2m_OID, 0x14 }; /* unsupported by freebl */
589
590
/* SECG characterisitic two curve OIDs */
591
CONST_OID secgECsect113r1[] = { SECG_OID, 0x04 }; /* unsupported by freebl */
592
CONST_OID secgECsect113r2[] = { SECG_OID, 0x05 }; /* unsupported by freebl */
593
CONST_OID secgECsect131r1[] = { SECG_OID, 0x16 }; /* unsupported by freebl */
594
CONST_OID secgECsect131r2[] = { SECG_OID, 0x17 }; /* unsupported by freebl */
595
CONST_OID secgECsect163k1[] = { SECG_OID, 0x01 }; /* unsupported by freebl */
596
CONST_OID secgECsect163r1[] = { SECG_OID, 0x02 }; /* unsupported by freebl */
597
CONST_OID secgECsect163r2[] = { SECG_OID, 0x0f }; /* unsupported by freebl */
598
CONST_OID secgECsect193r1[] = { SECG_OID, 0x18 }; /* unsupported by freebl */
599
CONST_OID secgECsect193r2[] = { SECG_OID, 0x19 }; /* unsupported by freebl */
600
CONST_OID secgECsect233k1[] = { SECG_OID, 0x1a }; /* unsupported by freebl */
601
CONST_OID secgECsect233r1[] = { SECG_OID, 0x1b }; /* unsupported by freebl */
602
CONST_OID secgECsect239k1[] = { SECG_OID, 0x03 }; /* unsupported by freebl */
603
CONST_OID secgECsect283k1[] = { SECG_OID, 0x10 }; /* unsupported by freebl */
604
CONST_OID secgECsect283r1[] = { SECG_OID, 0x11 }; /* unsupported by freebl */
605
CONST_OID secgECsect409k1[] = { SECG_OID, 0x24 }; /* unsupported by freebl */
606
CONST_OID secgECsect409r1[] = { SECG_OID, 0x25 }; /* unsupported by freebl */
607
CONST_OID secgECsect571k1[] = { SECG_OID, 0x26 }; /* unsupported by freebl */
608
CONST_OID secgECsect571r1[] = { SECG_OID, 0x27 }; /* unsupported by freebl */
609
610
/* Diffie-Hellman key agreement algorithms */
611
CONST_OID dhSinglePassstdDHsha1kdfscheme[] = { X9_63_SCHEME, 0x02 };
612
CONST_OID dhSinglePassstdDHsha224kdfscheme[] = { SECG_SCHEME, 0x0B, 0x00 };
613
CONST_OID dhSinglePassstdDHsha256kdfscheme[] = { SECG_SCHEME, 0x0B, 0x01 };
614
CONST_OID dhSinglePassstdDHsha384kdfscheme[] = { SECG_SCHEME, 0x0B, 0x02 };
615
CONST_OID dhSinglePassstdDHsha512kdfscheme[] = { SECG_SCHEME, 0x0B, 0x03 };
616
CONST_OID dhSinglePasscofactorDHsha1kdfscheme[] = { X9_63_SCHEME, 0x03 };
617
CONST_OID dhSinglePasscofactorDHsha224kdfscheme[] = { SECG_SCHEME, 0x0E, 0x00 };
618
CONST_OID dhSinglePasscofactorDHsha256kdfscheme[] = { SECG_SCHEME, 0x0E, 0x01 };
619
CONST_OID dhSinglePasscofactorDHsha384kdfscheme[] = { SECG_SCHEME, 0x0E, 0x02 };
620
CONST_OID dhSinglePasscofactorDHsha512kdfscheme[] = { SECG_SCHEME, 0x0E, 0x03 };
621
622
CONST_OID seed_CBC[] = { SEED_OID, 4 };
623
624
CONST_OID evIncorporationLocality[] = { EV_NAME_ATTRIBUTE, 1 };
625
CONST_OID evIncorporationState[] = { EV_NAME_ATTRIBUTE, 2 };
626
CONST_OID evIncorporationCountry[] = { EV_NAME_ATTRIBUTE, 3 };
627
628
/* https://tools.ietf.org/html/draft-josefsson-pkix-newcurves-01
629
 * 1.3.6.1.4.1.11591.15.1
630
 */
631
CONST_OID curve25519[] = { 0x2B, 0x06, 0x01, 0x04, 0x01, 0xDA, 0x47, 0x0F, 0x01 };
632
633
/*
634
        https://oid-rep.orange-labs.fr/get/1.3.101.112
635
        A.1.  ASN.1 Object for Ed25519
636
        id-Ed25519 OBJECT IDENTIFIER ::= { 1.3.101.112 }
637
        Parameters are absent.  Length is 7 bytes.
638
        Binary encoding: 3005 0603 2B65 70
639
640
        The same algorithm identifiers are used for identifying a public key,
641
        a private key, and a signature (for the two EdDSA related OIDs).
642
        Additional encoding information is provided below for each of these
643
        locations.
644
*/
645
646
/*https://www.rfc-editor.org/rfc/rfc8410#section-3*/
647
/* 1.3.101.112 */
648
CONST_OID ed25519[] = { 0x2B, 0x65, 0x70 };
649
/* 1.3.101.110 */
650
CONST_OID x25519PublicKey[] = { 0x2b, 0x65, 0x6e };
651
652
/*
653
 * ML-DSA OIDs
654
 * https://csrc.nist.gov/projects/computer-security-objects-register/algorithm-registration
655
 */
656
CONST_OID mlDsa44[] = { DSA2, 17 };
657
CONST_OID mlDsa65[] = { DSA2, 18 };
658
CONST_OID mlDsa87[] = { DSA2, 19 };
659
660
/*
661
 * ML-KEM
662
 * https://csrc.nist.gov/projects/computer-security-objects-register/algorithm-registration
663
 */
664
CONST_OID mlKem512[] = { KEMS, 1 };
665
CONST_OID mlKem768[] = { KEMS, 2 };
666
CONST_OID mlKem1024[] = { KEMS, 3 };
667
668
#define OI(x)                                  \
669
    {                                          \
670
        siDEROID, (unsigned char *)x, sizeof x \
671
    }
672
#ifndef SECOID_NO_STRINGS
673
#define OD(oid, tag, desc, mech, ext) \
674
    {                                 \
675
        OI(oid), tag, desc, mech, ext \
676
    }
677
#define ODE(tag, desc, mech, ext)                   \
678
    {                                               \
679
        { siDEROID, NULL, 0 }, tag, desc, mech, ext \
680
    }
681
#else
682
#define OD(oid, tag, desc, mech, ext) \
683
    {                                 \
684
        OI(oid), tag, 0, mech, ext    \
685
    }
686
#define ODE(tag, desc, mech, ext)                \
687
    {                                            \
688
        { siDEROID, NULL, 0 }, tag, 0, mech, ext \
689
    }
690
#endif
691
692
#if defined(NSS_ALLOW_UNSUPPORTED_CRITICAL)
693
#define FAKE_SUPPORTED_CERT_EXTENSION SUPPORTED_CERT_EXTENSION
694
#else
695
#define FAKE_SUPPORTED_CERT_EXTENSION UNSUPPORTED_CERT_EXTENSION
696
#endif
697
698
/*
699
 * NOTE: the order of these entries must mach the SECOidTag enum in secoidt.h!
700
 */
701
const static SECOidData oids[SEC_OID_TOTAL] = {
702
    { { siDEROID, NULL, 0 }, SEC_OID_UNKNOWN, "Unknown OID", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION },
703
    OD(md2, SEC_OID_MD2, "MD2", CKM_MD2, INVALID_CERT_EXTENSION),
704
    OD(md4, SEC_OID_MD4,
705
       "MD4", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
706
    OD(md5, SEC_OID_MD5, "MD5", CKM_MD5, INVALID_CERT_EXTENSION),
707
    OD(sha1, SEC_OID_SHA1, "SHA-1", CKM_SHA_1, INVALID_CERT_EXTENSION),
708
    OD(rc2cbc, SEC_OID_RC2_CBC,
709
       "RC2-CBC", CKM_RC2_CBC, INVALID_CERT_EXTENSION),
710
    OD(rc4, SEC_OID_RC4, "RC4", CKM_RC4, INVALID_CERT_EXTENSION),
711
    OD(desede3cbc, SEC_OID_DES_EDE3_CBC,
712
       "DES-EDE3-CBC", CKM_DES3_CBC, INVALID_CERT_EXTENSION),
713
    OD(rc5cbcpad, SEC_OID_RC5_CBC_PAD,
714
       "RC5-CBCPad", CKM_RC5_CBC, INVALID_CERT_EXTENSION),
715
    OD(desecb, SEC_OID_DES_ECB,
716
       "DES-ECB", CKM_DES_ECB, INVALID_CERT_EXTENSION),
717
    OD(descbc, SEC_OID_DES_CBC,
718
       "DES-CBC", CKM_DES_CBC, INVALID_CERT_EXTENSION),
719
    OD(desofb, SEC_OID_DES_OFB,
720
       "DES-OFB", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
721
    OD(descfb, SEC_OID_DES_CFB,
722
       "DES-CFB", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
723
    OD(desmac, SEC_OID_DES_MAC,
724
       "DES-MAC", CKM_DES_MAC, INVALID_CERT_EXTENSION),
725
    OD(desede, SEC_OID_DES_EDE,
726
       "DES-EDE", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
727
    OD(isoSHAWithRSASignature, SEC_OID_ISO_SHA_WITH_RSA_SIGNATURE,
728
       "ISO SHA with RSA Signature",
729
       CKM_SHA1_RSA_PKCS, INVALID_CERT_EXTENSION),
730
    OD(pkcs1RSAEncryption, SEC_OID_PKCS1_RSA_ENCRYPTION,
731
       "PKCS #1 RSA Encryption", CKM_RSA_PKCS, INVALID_CERT_EXTENSION),
732
733
    /* the following Signing mechanisms should get new CKM_ values when
734
     * values for CKM_RSA_WITH_MDX and CKM_RSA_WITH_SHA_1 get defined in
735
     * PKCS #11.
736
     */
737
    OD(pkcs1MD2WithRSAEncryption, SEC_OID_PKCS1_MD2_WITH_RSA_ENCRYPTION,
738
       "PKCS #1 MD2 With RSA Encryption", CKM_MD2_RSA_PKCS,
739
       INVALID_CERT_EXTENSION),
740
    OD(pkcs1MD4WithRSAEncryption, SEC_OID_PKCS1_MD4_WITH_RSA_ENCRYPTION,
741
       "PKCS #1 MD4 With RSA Encryption",
742
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
743
    OD(pkcs1MD5WithRSAEncryption, SEC_OID_PKCS1_MD5_WITH_RSA_ENCRYPTION,
744
       "PKCS #1 MD5 With RSA Encryption", CKM_MD5_RSA_PKCS,
745
       INVALID_CERT_EXTENSION),
746
    OD(pkcs1SHA1WithRSAEncryption, SEC_OID_PKCS1_SHA1_WITH_RSA_ENCRYPTION,
747
       "PKCS #1 SHA-1 With RSA Encryption", CKM_SHA1_RSA_PKCS,
748
       INVALID_CERT_EXTENSION),
749
750
    OD(pkcs5PbeWithMD2AndDEScbc, SEC_OID_PKCS5_PBE_WITH_MD2_AND_DES_CBC,
751
       "PKCS #5 Password Based Encryption with MD2 and DES-CBC",
752
       CKM_PBE_MD2_DES_CBC, INVALID_CERT_EXTENSION),
753
    OD(pkcs5PbeWithMD5AndDEScbc, SEC_OID_PKCS5_PBE_WITH_MD5_AND_DES_CBC,
754
       "PKCS #5 Password Based Encryption with MD5 and DES-CBC",
755
       CKM_PBE_MD5_DES_CBC, INVALID_CERT_EXTENSION),
756
    OD(pkcs5PbeWithSha1AndDEScbc, SEC_OID_PKCS5_PBE_WITH_SHA1_AND_DES_CBC,
757
       "PKCS #5 Password Based Encryption with SHA-1 and DES-CBC",
758
       CKM_NSS_PBE_SHA1_DES_CBC, INVALID_CERT_EXTENSION),
759
    OD(pkcs7, SEC_OID_PKCS7,
760
       "PKCS #7", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
761
    OD(pkcs7Data, SEC_OID_PKCS7_DATA,
762
       "PKCS #7 Data", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
763
    OD(pkcs7SignedData, SEC_OID_PKCS7_SIGNED_DATA,
764
       "PKCS #7 Signed Data", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
765
    OD(pkcs7EnvelopedData, SEC_OID_PKCS7_ENVELOPED_DATA,
766
       "PKCS #7 Enveloped Data",
767
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
768
    OD(pkcs7SignedEnvelopedData, SEC_OID_PKCS7_SIGNED_ENVELOPED_DATA,
769
       "PKCS #7 Signed And Enveloped Data",
770
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
771
    OD(pkcs7DigestedData, SEC_OID_PKCS7_DIGESTED_DATA,
772
       "PKCS #7 Digested Data",
773
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
774
    OD(pkcs7EncryptedData, SEC_OID_PKCS7_ENCRYPTED_DATA,
775
       "PKCS #7 Encrypted Data",
776
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
777
    OD(pkcs9EmailAddress, SEC_OID_PKCS9_EMAIL_ADDRESS,
778
       "PKCS #9 Email Address",
779
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
780
    OD(pkcs9UnstructuredName, SEC_OID_PKCS9_UNSTRUCTURED_NAME,
781
       "PKCS #9 Unstructured Name",
782
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
783
    OD(pkcs9ContentType, SEC_OID_PKCS9_CONTENT_TYPE,
784
       "PKCS #9 Content Type",
785
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
786
    OD(pkcs9MessageDigest, SEC_OID_PKCS9_MESSAGE_DIGEST,
787
       "PKCS #9 Message Digest",
788
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
789
    OD(pkcs9SigningTime, SEC_OID_PKCS9_SIGNING_TIME,
790
       "PKCS #9 Signing Time",
791
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
792
    OD(pkcs9CounterSignature, SEC_OID_PKCS9_COUNTER_SIGNATURE,
793
       "PKCS #9 Counter Signature",
794
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
795
    OD(pkcs9ChallengePassword, SEC_OID_PKCS9_CHALLENGE_PASSWORD,
796
       "PKCS #9 Challenge Password",
797
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
798
    OD(pkcs9UnstructuredAddress, SEC_OID_PKCS9_UNSTRUCTURED_ADDRESS,
799
       "PKCS #9 Unstructured Address",
800
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
801
    OD(pkcs9ExtendedCertificateAttributes,
802
       SEC_OID_PKCS9_EXTENDED_CERTIFICATE_ATTRIBUTES,
803
       "PKCS #9 Extended Certificate Attributes",
804
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
805
    OD(pkcs9SMIMECapabilities, SEC_OID_PKCS9_SMIME_CAPABILITIES,
806
       "PKCS #9 S/MIME Capabilities",
807
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
808
    OD(x520CommonName, SEC_OID_AVA_COMMON_NAME,
809
       "X520 Common Name", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
810
    OD(x520CountryName, SEC_OID_AVA_COUNTRY_NAME,
811
       "X520 Country Name", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
812
    OD(x520LocalityName, SEC_OID_AVA_LOCALITY,
813
       "X520 Locality Name", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
814
    OD(x520StateOrProvinceName, SEC_OID_AVA_STATE_OR_PROVINCE,
815
       "X520 State Or Province Name",
816
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
817
    OD(x520OrgName, SEC_OID_AVA_ORGANIZATION_NAME,
818
       "X520 Organization Name",
819
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
820
    OD(x520OrgUnitName, SEC_OID_AVA_ORGANIZATIONAL_UNIT_NAME,
821
       "X520 Organizational Unit Name",
822
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
823
    OD(x520DnQualifier, SEC_OID_AVA_DN_QUALIFIER,
824
       "X520 DN Qualifier", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
825
    OD(rfc2247DomainComponent, SEC_OID_AVA_DC,
826
       "RFC 2247 Domain Component",
827
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
828
829
    OD(nsTypeGIF, SEC_OID_NS_TYPE_GIF,
830
       "GIF", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
831
    OD(nsTypeJPEG, SEC_OID_NS_TYPE_JPEG,
832
       "JPEG", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
833
    OD(nsTypeURL, SEC_OID_NS_TYPE_URL,
834
       "URL", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
835
    OD(nsTypeHTML, SEC_OID_NS_TYPE_HTML,
836
       "HTML", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
837
    OD(nsTypeCertSeq, SEC_OID_NS_TYPE_CERT_SEQUENCE,
838
       "Certificate Sequence",
839
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
840
    OD(missiCertKEADSSOld, SEC_OID_MISSI_KEA_DSS_OLD,
841
       "MISSI KEA and DSS Algorithm (Old)",
842
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
843
    OD(missiCertDSSOld, SEC_OID_MISSI_DSS_OLD,
844
       "MISSI DSS Algorithm (Old)",
845
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
846
    OD(missiCertKEADSS, SEC_OID_MISSI_KEA_DSS,
847
       "MISSI KEA and DSS Algorithm",
848
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
849
    OD(missiCertDSS, SEC_OID_MISSI_DSS,
850
       "MISSI DSS Algorithm",
851
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
852
    OD(missiCertKEA, SEC_OID_MISSI_KEA,
853
       "MISSI KEA Algorithm",
854
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
855
    OD(missiCertAltKEA, SEC_OID_MISSI_ALT_KEA,
856
       "MISSI Alternate KEA Algorithm",
857
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
858
859
    /* Netscape private extensions */
860
    OD(nsCertExtNetscapeOK, SEC_OID_NS_CERT_EXT_NETSCAPE_OK,
861
       "Netscape says this cert is OK",
862
       CKM_INVALID_MECHANISM, UNSUPPORTED_CERT_EXTENSION),
863
    OD(nsCertExtIssuerLogo, SEC_OID_NS_CERT_EXT_ISSUER_LOGO,
864
       "Certificate Issuer Logo",
865
       CKM_INVALID_MECHANISM, UNSUPPORTED_CERT_EXTENSION),
866
    OD(nsCertExtSubjectLogo, SEC_OID_NS_CERT_EXT_SUBJECT_LOGO,
867
       "Certificate Subject Logo",
868
       CKM_INVALID_MECHANISM, UNSUPPORTED_CERT_EXTENSION),
869
    OD(nsExtCertType, SEC_OID_NS_CERT_EXT_CERT_TYPE,
870
       "Certificate Type",
871
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
872
    OD(nsExtBaseURL, SEC_OID_NS_CERT_EXT_BASE_URL,
873
       "Certificate Extension Base URL",
874
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
875
    OD(nsExtRevocationURL, SEC_OID_NS_CERT_EXT_REVOCATION_URL,
876
       "Certificate Revocation URL",
877
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
878
    OD(nsExtCARevocationURL, SEC_OID_NS_CERT_EXT_CA_REVOCATION_URL,
879
       "Certificate Authority Revocation URL",
880
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
881
    OD(nsExtCACRLURL, SEC_OID_NS_CERT_EXT_CA_CRL_URL,
882
       "Certificate Authority CRL Download URL",
883
       CKM_INVALID_MECHANISM, UNSUPPORTED_CERT_EXTENSION),
884
    OD(nsExtCACertURL, SEC_OID_NS_CERT_EXT_CA_CERT_URL,
885
       "Certificate Authority Certificate Download URL",
886
       CKM_INVALID_MECHANISM, UNSUPPORTED_CERT_EXTENSION),
887
    OD(nsExtCertRenewalURL, SEC_OID_NS_CERT_EXT_CERT_RENEWAL_URL,
888
       "Certificate Renewal URL",
889
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
890
    OD(nsExtCAPolicyURL, SEC_OID_NS_CERT_EXT_CA_POLICY_URL,
891
       "Certificate Authority Policy URL",
892
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
893
    OD(nsExtHomepageURL, SEC_OID_NS_CERT_EXT_HOMEPAGE_URL,
894
       "Certificate Homepage URL",
895
       CKM_INVALID_MECHANISM, UNSUPPORTED_CERT_EXTENSION),
896
    OD(nsExtEntityLogo, SEC_OID_NS_CERT_EXT_ENTITY_LOGO,
897
       "Certificate Entity Logo",
898
       CKM_INVALID_MECHANISM, UNSUPPORTED_CERT_EXTENSION),
899
    OD(nsExtUserPicture, SEC_OID_NS_CERT_EXT_USER_PICTURE,
900
       "Certificate User Picture",
901
       CKM_INVALID_MECHANISM, UNSUPPORTED_CERT_EXTENSION),
902
    OD(nsExtSSLServerName, SEC_OID_NS_CERT_EXT_SSL_SERVER_NAME,
903
       "Certificate SSL Server Name",
904
       CKM_INVALID_MECHANISM, UNSUPPORTED_CERT_EXTENSION),
905
    OD(nsExtComment, SEC_OID_NS_CERT_EXT_COMMENT,
906
       "Certificate Comment",
907
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
908
    OD(nsExtLostPasswordURL, SEC_OID_NS_CERT_EXT_LOST_PASSWORD_URL,
909
       "Lost Password URL",
910
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
911
    OD(nsExtCertRenewalTime, SEC_OID_NS_CERT_EXT_CERT_RENEWAL_TIME,
912
       "Certificate Renewal Time",
913
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
914
    OD(nsKeyUsageGovtApproved, SEC_OID_NS_KEY_USAGE_GOVT_APPROVED,
915
       "Strong Crypto Export Approved",
916
       CKM_INVALID_MECHANISM, UNSUPPORTED_CERT_EXTENSION),
917
918
    /* x.509 v3 certificate extensions */
919
    OD(x509SubjectDirectoryAttr, SEC_OID_X509_SUBJECT_DIRECTORY_ATTR,
920
       "Certificate Subject Directory Attributes",
921
       CKM_INVALID_MECHANISM, UNSUPPORTED_CERT_EXTENSION),
922
    OD(x509SubjectKeyID, SEC_OID_X509_SUBJECT_KEY_ID,
923
       "Certificate Subject Key ID",
924
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
925
    OD(x509KeyUsage, SEC_OID_X509_KEY_USAGE,
926
       "Certificate Key Usage",
927
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
928
    OD(x509PrivateKeyUsagePeriod, SEC_OID_X509_PRIVATE_KEY_USAGE_PERIOD,
929
       "Certificate Private Key Usage Period",
930
       CKM_INVALID_MECHANISM, UNSUPPORTED_CERT_EXTENSION),
931
    OD(x509SubjectAltName, SEC_OID_X509_SUBJECT_ALT_NAME,
932
       "Certificate Subject Alt Name",
933
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
934
    OD(x509IssuerAltName, SEC_OID_X509_ISSUER_ALT_NAME,
935
       "Certificate Issuer Alt Name",
936
       CKM_INVALID_MECHANISM, FAKE_SUPPORTED_CERT_EXTENSION),
937
    OD(x509BasicConstraints, SEC_OID_X509_BASIC_CONSTRAINTS,
938
       "Certificate Basic Constraints",
939
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
940
    OD(x509NameConstraints, SEC_OID_X509_NAME_CONSTRAINTS,
941
       "Certificate Name Constraints",
942
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
943
    OD(x509CRLDistPoints, SEC_OID_X509_CRL_DIST_POINTS,
944
       "CRL Distribution Points",
945
       CKM_INVALID_MECHANISM, FAKE_SUPPORTED_CERT_EXTENSION),
946
    OD(x509CertificatePolicies, SEC_OID_X509_CERTIFICATE_POLICIES,
947
       "Certificate Policies",
948
       CKM_INVALID_MECHANISM, FAKE_SUPPORTED_CERT_EXTENSION),
949
    OD(x509PolicyMappings, SEC_OID_X509_POLICY_MAPPINGS,
950
       "Certificate Policy Mappings",
951
       CKM_INVALID_MECHANISM, UNSUPPORTED_CERT_EXTENSION),
952
    OD(x509PolicyConstraints, SEC_OID_X509_POLICY_CONSTRAINTS,
953
       "Certificate Policy Constraints",
954
       CKM_INVALID_MECHANISM, FAKE_SUPPORTED_CERT_EXTENSION),
955
    OD(x509AuthKeyID, SEC_OID_X509_AUTH_KEY_ID,
956
       "Certificate Authority Key Identifier",
957
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
958
    OD(x509ExtKeyUsage, SEC_OID_X509_EXT_KEY_USAGE,
959
       "Extended Key Usage",
960
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
961
    OD(x509AuthInfoAccess, SEC_OID_X509_AUTH_INFO_ACCESS,
962
       "Authority Information Access",
963
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
964
965
    /* x.509 v3 CRL extensions */
966
    OD(x509CRLNumber, SEC_OID_X509_CRL_NUMBER,
967
       "CRL Number", CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
968
    OD(x509ReasonCode, SEC_OID_X509_REASON_CODE,
969
       "CRL reason code", CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
970
    OD(x509InvalidDate, SEC_OID_X509_INVALID_DATE,
971
       "Invalid Date", CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
972
973
    OD(x500RSAEncryption, SEC_OID_X500_RSA_ENCRYPTION,
974
       "X500 RSA Encryption", CKM_RSA_X_509, INVALID_CERT_EXTENSION),
975
976
    /* added for alg 1485 */
977
    OD(rfc1274Uid, SEC_OID_RFC1274_UID,
978
       "RFC1274 User Id", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
979
    OD(rfc1274Mail, SEC_OID_RFC1274_MAIL,
980
       "RFC1274 E-mail Address",
981
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
982
983
    /* pkcs 12 additions */
984
    OD(pkcs12, SEC_OID_PKCS12,
985
       "PKCS #12", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
986
    OD(pkcs12ModeIDs, SEC_OID_PKCS12_MODE_IDS,
987
       "PKCS #12 Mode IDs", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
988
    OD(pkcs12ESPVKIDs, SEC_OID_PKCS12_ESPVK_IDS,
989
       "PKCS #12 ESPVK IDs", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
990
    OD(pkcs12BagIDs, SEC_OID_PKCS12_BAG_IDS,
991
       "PKCS #12 Bag IDs", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
992
    OD(pkcs12CertBagIDs, SEC_OID_PKCS12_CERT_BAG_IDS,
993
       "PKCS #12 Cert Bag IDs",
994
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
995
    OD(pkcs12OIDs, SEC_OID_PKCS12_OIDS,
996
       "PKCS #12 OIDs", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
997
    OD(pkcs12PBEIDs, SEC_OID_PKCS12_PBE_IDS,
998
       "PKCS #12 PBE IDs", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
999
    OD(pkcs12SignatureIDs, SEC_OID_PKCS12_SIGNATURE_IDS,
1000
       "PKCS #12 Signature IDs",
1001
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1002
    OD(pkcs12EnvelopingIDs, SEC_OID_PKCS12_ENVELOPING_IDS,
1003
       "PKCS #12 Enveloping IDs",
1004
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1005
    OD(pkcs12PKCS8KeyShrouding, SEC_OID_PKCS12_PKCS8_KEY_SHROUDING,
1006
       "PKCS #12 Key Shrouding",
1007
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1008
    OD(pkcs12KeyBagID, SEC_OID_PKCS12_KEY_BAG_ID,
1009
       "PKCS #12 Key Bag ID",
1010
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1011
    OD(pkcs12CertAndCRLBagID, SEC_OID_PKCS12_CERT_AND_CRL_BAG_ID,
1012
       "PKCS #12 Cert And CRL Bag ID",
1013
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1014
    OD(pkcs12SecretBagID, SEC_OID_PKCS12_SECRET_BAG_ID,
1015
       "PKCS #12 Secret Bag ID",
1016
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1017
    OD(pkcs12X509CertCRLBag, SEC_OID_PKCS12_X509_CERT_CRL_BAG,
1018
       "PKCS #12 X509 Cert CRL Bag",
1019
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1020
    OD(pkcs12SDSICertBag, SEC_OID_PKCS12_SDSI_CERT_BAG,
1021
       "PKCS #12 SDSI Cert Bag",
1022
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1023
    OD(pkcs12PBEWithSha1And128BitRC4,
1024
       SEC_OID_PKCS12_PBE_WITH_SHA1_AND_128_BIT_RC4,
1025
       "PKCS #12 PBE With SHA-1 and 128 Bit RC4",
1026
       CKM_NSS_PBE_SHA1_128_BIT_RC4, INVALID_CERT_EXTENSION),
1027
    OD(pkcs12PBEWithSha1And40BitRC4,
1028
       SEC_OID_PKCS12_PBE_WITH_SHA1_AND_40_BIT_RC4,
1029
       "PKCS #12 PBE With SHA-1 and 40 Bit RC4",
1030
       CKM_NSS_PBE_SHA1_40_BIT_RC4, INVALID_CERT_EXTENSION),
1031
    OD(pkcs12PBEWithSha1AndTripleDESCBC,
1032
       SEC_OID_PKCS12_PBE_WITH_SHA1_AND_TRIPLE_DES_CBC,
1033
       "PKCS #12 PBE With SHA-1 and Triple DES-CBC",
1034
       CKM_NSS_PBE_SHA1_TRIPLE_DES_CBC, INVALID_CERT_EXTENSION),
1035
    OD(pkcs12PBEWithSha1And128BitRC2CBC,
1036
       SEC_OID_PKCS12_PBE_WITH_SHA1_AND_128_BIT_RC2_CBC,
1037
       "PKCS #12 PBE With SHA-1 and 128 Bit RC2 CBC",
1038
       CKM_NSS_PBE_SHA1_128_BIT_RC2_CBC, INVALID_CERT_EXTENSION),
1039
    OD(pkcs12PBEWithSha1And40BitRC2CBC,
1040
       SEC_OID_PKCS12_PBE_WITH_SHA1_AND_40_BIT_RC2_CBC,
1041
       "PKCS #12 PBE With SHA-1 and 40 Bit RC2 CBC",
1042
       CKM_NSS_PBE_SHA1_40_BIT_RC2_CBC, INVALID_CERT_EXTENSION),
1043
    OD(pkcs12RSAEncryptionWith128BitRC4,
1044
       SEC_OID_PKCS12_RSA_ENCRYPTION_WITH_128_BIT_RC4,
1045
       "PKCS #12 RSA Encryption with 128 Bit RC4",
1046
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1047
    OD(pkcs12RSAEncryptionWith40BitRC4,
1048
       SEC_OID_PKCS12_RSA_ENCRYPTION_WITH_40_BIT_RC4,
1049
       "PKCS #12 RSA Encryption with 40 Bit RC4",
1050
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1051
    OD(pkcs12RSAEncryptionWithTripleDES,
1052
       SEC_OID_PKCS12_RSA_ENCRYPTION_WITH_TRIPLE_DES,
1053
       "PKCS #12 RSA Encryption with Triple DES",
1054
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1055
    OD(pkcs12RSASignatureWithSHA1Digest,
1056
       SEC_OID_PKCS12_RSA_SIGNATURE_WITH_SHA1_DIGEST,
1057
       "PKCS #12 RSA Encryption with Triple DES",
1058
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1059
1060
    /* DSA signatures */
1061
    OD(ansix9DSASignature, SEC_OID_ANSIX9_DSA_SIGNATURE,
1062
       "ANSI X9.57 DSA Signature", CKM_DSA, INVALID_CERT_EXTENSION),
1063
    OD(ansix9DSASignaturewithSHA1Digest,
1064
       SEC_OID_ANSIX9_DSA_SIGNATURE_WITH_SHA1_DIGEST,
1065
       "ANSI X9.57 DSA Signature with SHA-1 Digest",
1066
       CKM_DSA_SHA1, INVALID_CERT_EXTENSION),
1067
    OD(bogusDSASignaturewithSHA1Digest,
1068
       SEC_OID_BOGUS_DSA_SIGNATURE_WITH_SHA1_DIGEST,
1069
       "FORTEZZA DSA Signature with SHA-1 Digest",
1070
       CKM_DSA_SHA1, INVALID_CERT_EXTENSION),
1071
1072
    /* verisign oids */
1073
    OD(verisignUserNotices, SEC_OID_VERISIGN_USER_NOTICES,
1074
       "Verisign User Notices",
1075
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1076
1077
    /* pkix oids */
1078
    OD(pkixCPSPointerQualifier, SEC_OID_PKIX_CPS_POINTER_QUALIFIER,
1079
       "PKIX CPS Pointer Qualifier",
1080
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1081
    OD(pkixUserNoticeQualifier, SEC_OID_PKIX_USER_NOTICE_QUALIFIER,
1082
       "PKIX User Notice Qualifier",
1083
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1084
1085
    OD(pkixOCSP, SEC_OID_PKIX_OCSP,
1086
       "PKIX Online Certificate Status Protocol",
1087
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1088
    OD(pkixOCSPBasicResponse, SEC_OID_PKIX_OCSP_BASIC_RESPONSE,
1089
       "OCSP Basic Response", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1090
    OD(pkixOCSPNonce, SEC_OID_PKIX_OCSP_NONCE,
1091
       "OCSP Nonce Extension", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1092
    OD(pkixOCSPCRL, SEC_OID_PKIX_OCSP_CRL,
1093
       "OCSP CRL Reference Extension",
1094
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1095
    OD(pkixOCSPResponse, SEC_OID_PKIX_OCSP_RESPONSE,
1096
       "OCSP Response Types Extension",
1097
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1098
    OD(pkixOCSPNoCheck, SEC_OID_PKIX_OCSP_NO_CHECK,
1099
       "OCSP No Check Extension",
1100
       CKM_INVALID_MECHANISM, SUPPORTED_CERT_EXTENSION),
1101
    OD(pkixOCSPArchiveCutoff, SEC_OID_PKIX_OCSP_ARCHIVE_CUTOFF,
1102
       "OCSP Archive Cutoff Extension",
1103
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1104
    OD(pkixOCSPServiceLocator, SEC_OID_PKIX_OCSP_SERVICE_LOCATOR,
1105
       "OCSP Service Locator Extension",
1106
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1107
1108
    OD(pkixRegCtrlRegToken, SEC_OID_PKIX_REGCTRL_REGTOKEN,
1109
       "PKIX CRMF Registration Control, Registration Token",
1110
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1111
    OD(pkixRegCtrlAuthenticator, SEC_OID_PKIX_REGCTRL_AUTHENTICATOR,
1112
       "PKIX CRMF Registration Control, Registration Authenticator",
1113
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1114
    OD(pkixRegCtrlPKIPubInfo, SEC_OID_PKIX_REGCTRL_PKIPUBINFO,
1115
       "PKIX CRMF Registration Control, PKI Publication Info",
1116
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1117
    OD(pkixRegCtrlPKIArchOptions,
1118
       SEC_OID_PKIX_REGCTRL_PKI_ARCH_OPTIONS,
1119
       "PKIX CRMF Registration Control, PKI Archive Options",
1120
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1121
    OD(pkixRegCtrlOldCertID, SEC_OID_PKIX_REGCTRL_OLD_CERT_ID,
1122
       "PKIX CRMF Registration Control, Old Certificate ID",
1123
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1124
    OD(pkixRegCtrlProtEncKey, SEC_OID_PKIX_REGCTRL_PROTOCOL_ENC_KEY,
1125
       "PKIX CRMF Registration Control, Protocol Encryption Key",
1126
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1127
    OD(pkixRegInfoUTF8Pairs, SEC_OID_PKIX_REGINFO_UTF8_PAIRS,
1128
       "PKIX CRMF Registration Info, UTF8 Pairs",
1129
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1130
    OD(pkixRegInfoCertReq, SEC_OID_PKIX_REGINFO_CERT_REQUEST,
1131
       "PKIX CRMF Registration Info, Certificate Request",
1132
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1133
    OD(pkixExtendedKeyUsageServerAuth,
1134
       SEC_OID_EXT_KEY_USAGE_SERVER_AUTH,
1135
       "TLS Web Server Authentication Certificate",
1136
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1137
    OD(pkixExtendedKeyUsageClientAuth,
1138
       SEC_OID_EXT_KEY_USAGE_CLIENT_AUTH,
1139
       "TLS Web Client Authentication Certificate",
1140
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1141
    OD(pkixExtendedKeyUsageCodeSign, SEC_OID_EXT_KEY_USAGE_CODE_SIGN,
1142
       "Code Signing Certificate",
1143
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1144
    OD(pkixExtendedKeyUsageEMailProtect,
1145
       SEC_OID_EXT_KEY_USAGE_EMAIL_PROTECT,
1146
       "E-Mail Protection Certificate",
1147
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1148
    OD(pkixExtendedKeyUsageTimeStamp,
1149
       SEC_OID_EXT_KEY_USAGE_TIME_STAMP,
1150
       "Time Stamping Certifcate",
1151
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1152
    OD(pkixOCSPResponderExtendedKeyUsage, SEC_OID_OCSP_RESPONDER,
1153
       "OCSP Responder Certificate",
1154
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1155
1156
    /* Netscape Algorithm OIDs */
1157
1158
    OD(netscapeSMimeKEA, SEC_OID_NETSCAPE_SMIME_KEA,
1159
       "Netscape S/MIME KEA", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1160
1161
    /* Skipjack OID -- ### mwelch temporary */
1162
    OD(skipjackCBC, SEC_OID_FORTEZZA_SKIPJACK,
1163
       "Skipjack CBC64", CKM_SKIPJACK_CBC64, INVALID_CERT_EXTENSION),
1164
1165
    /* pkcs12 v2 oids */
1166
    OD(pkcs12V2PBEWithSha1And128BitRC4,
1167
       SEC_OID_PKCS12_V2_PBE_WITH_SHA1_AND_128_BIT_RC4,
1168
       "PKCS #12 V2 PBE With SHA-1 And 128 Bit RC4",
1169
       CKM_PBE_SHA1_RC4_128, INVALID_CERT_EXTENSION),
1170
    OD(pkcs12V2PBEWithSha1And40BitRC4,
1171
       SEC_OID_PKCS12_V2_PBE_WITH_SHA1_AND_40_BIT_RC4,
1172
       "PKCS #12 V2 PBE With SHA-1 And 40 Bit RC4",
1173
       CKM_PBE_SHA1_RC4_40, INVALID_CERT_EXTENSION),
1174
    OD(pkcs12V2PBEWithSha1And3KeyTripleDEScbc,
1175
       SEC_OID_PKCS12_V2_PBE_WITH_SHA1_AND_3KEY_TRIPLE_DES_CBC,
1176
       "PKCS #12 V2 PBE With SHA-1 And 3KEY Triple DES-CBC",
1177
       CKM_PBE_SHA1_DES3_EDE_CBC, INVALID_CERT_EXTENSION),
1178
    OD(pkcs12V2PBEWithSha1And2KeyTripleDEScbc,
1179
       SEC_OID_PKCS12_V2_PBE_WITH_SHA1_AND_2KEY_TRIPLE_DES_CBC,
1180
       "PKCS #12 V2 PBE With SHA-1 And 2KEY Triple DES-CBC",
1181
       CKM_PBE_SHA1_DES2_EDE_CBC, INVALID_CERT_EXTENSION),
1182
    OD(pkcs12V2PBEWithSha1And128BitRC2cbc,
1183
       SEC_OID_PKCS12_V2_PBE_WITH_SHA1_AND_128_BIT_RC2_CBC,
1184
       "PKCS #12 V2 PBE With SHA-1 And 128 Bit RC2 CBC",
1185
       CKM_PBE_SHA1_RC2_128_CBC, INVALID_CERT_EXTENSION),
1186
    OD(pkcs12V2PBEWithSha1And40BitRC2cbc,
1187
       SEC_OID_PKCS12_V2_PBE_WITH_SHA1_AND_40_BIT_RC2_CBC,
1188
       "PKCS #12 V2 PBE With SHA-1 And 40 Bit RC2 CBC",
1189
       CKM_PBE_SHA1_RC2_40_CBC, INVALID_CERT_EXTENSION),
1190
    OD(pkcs12SafeContentsID, SEC_OID_PKCS12_SAFE_CONTENTS_ID,
1191
       "PKCS #12 Safe Contents ID",
1192
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1193
    OD(pkcs12PKCS8ShroudedKeyBagID,
1194
       SEC_OID_PKCS12_PKCS8_SHROUDED_KEY_BAG_ID,
1195
       "PKCS #12 Safe Contents ID",
1196
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1197
    OD(pkcs12V1KeyBag, SEC_OID_PKCS12_V1_KEY_BAG_ID,
1198
       "PKCS #12 V1 Key Bag",
1199
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1200
    OD(pkcs12V1PKCS8ShroudedKeyBag,
1201
       SEC_OID_PKCS12_V1_PKCS8_SHROUDED_KEY_BAG_ID,
1202
       "PKCS #12 V1 PKCS8 Shrouded Key Bag",
1203
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1204
    OD(pkcs12V1CertBag, SEC_OID_PKCS12_V1_CERT_BAG_ID,
1205
       "PKCS #12 V1 Cert Bag",
1206
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1207
    OD(pkcs12V1CRLBag, SEC_OID_PKCS12_V1_CRL_BAG_ID,
1208
       "PKCS #12 V1 CRL Bag",
1209
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1210
    OD(pkcs12V1SecretBag, SEC_OID_PKCS12_V1_SECRET_BAG_ID,
1211
       "PKCS #12 V1 Secret Bag",
1212
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1213
    OD(pkcs12V1SafeContentsBag, SEC_OID_PKCS12_V1_SAFE_CONTENTS_BAG_ID,
1214
       "PKCS #12 V1 Safe Contents Bag",
1215
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1216
1217
    OD(pkcs9X509Certificate, SEC_OID_PKCS9_X509_CERT,
1218
       "PKCS #9 X509 Certificate",
1219
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1220
    OD(pkcs9SDSICertificate, SEC_OID_PKCS9_SDSI_CERT,
1221
       "PKCS #9 SDSI Certificate",
1222
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1223
    OD(pkcs9X509CRL, SEC_OID_PKCS9_X509_CRL,
1224
       "PKCS #9 X509 CRL", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1225
    OD(pkcs9FriendlyName, SEC_OID_PKCS9_FRIENDLY_NAME,
1226
       "PKCS #9 Friendly Name",
1227
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1228
    OD(pkcs9LocalKeyID, SEC_OID_PKCS9_LOCAL_KEY_ID,
1229
       "PKCS #9 Local Key ID",
1230
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1231
    OD(pkcs12KeyUsageAttr, SEC_OID_BOGUS_KEY_USAGE,
1232
       "Bogus Key Usage", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1233
    OD(dhPublicKey, SEC_OID_X942_DIFFIE_HELMAN_KEY,
1234
       "Diffie-Helman Public Key", CKM_DH_PKCS_DERIVE,
1235
       INVALID_CERT_EXTENSION),
1236
    OD(netscapeNickname, SEC_OID_NETSCAPE_NICKNAME,
1237
       "Netscape Nickname", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1238
1239
    /* Cert Server specific OIDs */
1240
    OD(netscapeRecoveryRequest, SEC_OID_NETSCAPE_RECOVERY_REQUEST,
1241
       "Recovery Request OID",
1242
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1243
1244
    OD(nsExtAIACertRenewal, SEC_OID_CERT_RENEWAL_LOCATOR,
1245
       "Certificate Renewal Locator OID", CKM_INVALID_MECHANISM,
1246
       INVALID_CERT_EXTENSION),
1247
1248
    OD(nsExtCertScopeOfUse, SEC_OID_NS_CERT_EXT_SCOPE_OF_USE,
1249
       "Certificate Scope-of-Use Extension", CKM_INVALID_MECHANISM,
1250
       SUPPORTED_CERT_EXTENSION),
1251
1252
    /* CMS stuff */
1253
    OD(cmsESDH, SEC_OID_CMS_EPHEMERAL_STATIC_DIFFIE_HELLMAN,
1254
       "Ephemeral-Static Diffie-Hellman", CKM_INVALID_MECHANISM /* XXX */,
1255
       INVALID_CERT_EXTENSION),
1256
    OD(cms3DESwrap, SEC_OID_CMS_3DES_KEY_WRAP,
1257
       "CMS Triple DES Key Wrap", CKM_INVALID_MECHANISM /* XXX */,
1258
       INVALID_CERT_EXTENSION),
1259
    OD(cmsRC2wrap, SEC_OID_CMS_RC2_KEY_WRAP,
1260
       "CMS RC2 Key Wrap", CKM_INVALID_MECHANISM /* XXX */,
1261
       INVALID_CERT_EXTENSION),
1262
    OD(smimeEncryptionKeyPreference, SEC_OID_SMIME_ENCRYPTION_KEY_PREFERENCE,
1263
       "S/MIME Encryption Key Preference",
1264
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1265
1266
    /* AES algorithm OIDs */
1267
    OD(aes128_ECB, SEC_OID_AES_128_ECB,
1268
       "AES-128-ECB", CKM_AES_ECB, INVALID_CERT_EXTENSION),
1269
    OD(aes128_CBC, SEC_OID_AES_128_CBC,
1270
       "AES-128-CBC", CKM_AES_CBC, INVALID_CERT_EXTENSION),
1271
    OD(aes192_ECB, SEC_OID_AES_192_ECB,
1272
       "AES-192-ECB", CKM_AES_ECB, INVALID_CERT_EXTENSION),
1273
    OD(aes192_CBC, SEC_OID_AES_192_CBC,
1274
       "AES-192-CBC", CKM_AES_CBC, INVALID_CERT_EXTENSION),
1275
    OD(aes256_ECB, SEC_OID_AES_256_ECB,
1276
       "AES-256-ECB", CKM_AES_ECB, INVALID_CERT_EXTENSION),
1277
    OD(aes256_CBC, SEC_OID_AES_256_CBC,
1278
       "AES-256-CBC", CKM_AES_CBC, INVALID_CERT_EXTENSION),
1279
1280
    /* More bogus DSA OIDs */
1281
    OD(sdn702DSASignature, SEC_OID_SDN702_DSA_SIGNATURE,
1282
       "SDN.702 DSA Signature", CKM_DSA_SHA1, INVALID_CERT_EXTENSION),
1283
1284
    OD(ms_smimeEncryptionKeyPreference,
1285
       SEC_OID_MS_SMIME_ENCRYPTION_KEY_PREFERENCE,
1286
       "Microsoft S/MIME Encryption Key Preference",
1287
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1288
1289
    OD(sha256, SEC_OID_SHA256, "SHA-256", CKM_SHA256, INVALID_CERT_EXTENSION),
1290
    OD(sha384, SEC_OID_SHA384, "SHA-384", CKM_SHA384, INVALID_CERT_EXTENSION),
1291
    OD(sha512, SEC_OID_SHA512, "SHA-512", CKM_SHA512, INVALID_CERT_EXTENSION),
1292
1293
    OD(pkcs1SHA256WithRSAEncryption, SEC_OID_PKCS1_SHA256_WITH_RSA_ENCRYPTION,
1294
       "PKCS #1 SHA-256 With RSA Encryption", CKM_SHA256_RSA_PKCS,
1295
       INVALID_CERT_EXTENSION),
1296
    OD(pkcs1SHA384WithRSAEncryption, SEC_OID_PKCS1_SHA384_WITH_RSA_ENCRYPTION,
1297
       "PKCS #1 SHA-384 With RSA Encryption", CKM_SHA384_RSA_PKCS,
1298
       INVALID_CERT_EXTENSION),
1299
    OD(pkcs1SHA512WithRSAEncryption, SEC_OID_PKCS1_SHA512_WITH_RSA_ENCRYPTION,
1300
       "PKCS #1 SHA-512 With RSA Encryption", CKM_SHA512_RSA_PKCS,
1301
       INVALID_CERT_EXTENSION),
1302
1303
    OD(aes128_KEY_WRAP, SEC_OID_AES_128_KEY_WRAP,
1304
       "AES-128 Key Wrap", CKM_AES_KEY_WRAP, INVALID_CERT_EXTENSION),
1305
    OD(aes192_KEY_WRAP, SEC_OID_AES_192_KEY_WRAP,
1306
       "AES-192 Key Wrap", CKM_AES_KEY_WRAP, INVALID_CERT_EXTENSION),
1307
    OD(aes256_KEY_WRAP, SEC_OID_AES_256_KEY_WRAP,
1308
       "AES-256 Key Wrap", CKM_AES_KEY_WRAP, INVALID_CERT_EXTENSION),
1309
1310
    /* Elliptic Curve Cryptography (ECC) OIDs */
1311
    OD(ansix962ECPublicKey, SEC_OID_ANSIX962_EC_PUBLIC_KEY,
1312
       "X9.62 elliptic curve public key", CKM_ECDH1_DERIVE,
1313
       INVALID_CERT_EXTENSION),
1314
    OD(ansix962SignaturewithSHA1Digest,
1315
       SEC_OID_ANSIX962_ECDSA_SHA1_SIGNATURE,
1316
       "X9.62 ECDSA signature with SHA-1", CKM_ECDSA_SHA1,
1317
       INVALID_CERT_EXTENSION),
1318
1319
    /* Named curves */
1320
    /* NOTE: Only P256, P384, P521, and 25519 are supported by softoken.
1321
     *       Using other curves requires an appropriate token. */
1322
1323
    /* ANSI X9.62 named elliptic curves (prime field) */
1324
    OD(ansiX962prime192v1, SEC_OID_ANSIX962_EC_PRIME192V1,
1325
       "ANSI X9.62 elliptic curve prime192v1 (aka secp192r1, NIST P-192)",
1326
       CKM_INVALID_MECHANISM,
1327
       INVALID_CERT_EXTENSION),
1328
    OD(ansiX962prime192v2, SEC_OID_ANSIX962_EC_PRIME192V2,
1329
       "ANSI X9.62 elliptic curve prime192v2",
1330
       CKM_INVALID_MECHANISM,
1331
       INVALID_CERT_EXTENSION),
1332
    OD(ansiX962prime192v3, SEC_OID_ANSIX962_EC_PRIME192V3,
1333
       "ANSI X9.62 elliptic curve prime192v3",
1334
       CKM_INVALID_MECHANISM,
1335
       INVALID_CERT_EXTENSION),
1336
    OD(ansiX962prime239v1, SEC_OID_ANSIX962_EC_PRIME239V1,
1337
       "ANSI X9.62 elliptic curve prime239v1",
1338
       CKM_INVALID_MECHANISM,
1339
       INVALID_CERT_EXTENSION),
1340
    OD(ansiX962prime239v2, SEC_OID_ANSIX962_EC_PRIME239V2,
1341
       "ANSI X9.62 elliptic curve prime239v2",
1342
       CKM_INVALID_MECHANISM,
1343
       INVALID_CERT_EXTENSION),
1344
    OD(ansiX962prime239v3, SEC_OID_ANSIX962_EC_PRIME239V3,
1345
       "ANSI X9.62 elliptic curve prime239v3",
1346
       CKM_INVALID_MECHANISM,
1347
       INVALID_CERT_EXTENSION),
1348
    OD(ansiX962prime256v1, SEC_OID_ANSIX962_EC_PRIME256V1,
1349
       "ANSI X9.62 elliptic curve prime256v1 (aka secp256r1, NIST P-256)",
1350
       CKM_INVALID_MECHANISM,
1351
       INVALID_CERT_EXTENSION),
1352
1353
    /* SECG named elliptic curves (prime field) */
1354
    OD(secgECsecp112r1, SEC_OID_SECG_EC_SECP112R1,
1355
       "SECG elliptic curve secp112r1",
1356
       CKM_INVALID_MECHANISM,
1357
       INVALID_CERT_EXTENSION),
1358
    OD(secgECsecp112r2, SEC_OID_SECG_EC_SECP112R2,
1359
       "SECG elliptic curve secp112r2",
1360
       CKM_INVALID_MECHANISM,
1361
       INVALID_CERT_EXTENSION),
1362
    OD(secgECsecp128r1, SEC_OID_SECG_EC_SECP128R1,
1363
       "SECG elliptic curve secp128r1",
1364
       CKM_INVALID_MECHANISM,
1365
       INVALID_CERT_EXTENSION),
1366
    OD(secgECsecp128r2, SEC_OID_SECG_EC_SECP128R2,
1367
       "SECG elliptic curve secp128r2",
1368
       CKM_INVALID_MECHANISM,
1369
       INVALID_CERT_EXTENSION),
1370
    OD(secgECsecp160k1, SEC_OID_SECG_EC_SECP160K1,
1371
       "SECG elliptic curve secp160k1",
1372
       CKM_INVALID_MECHANISM,
1373
       INVALID_CERT_EXTENSION),
1374
    OD(secgECsecp160r1, SEC_OID_SECG_EC_SECP160R1,
1375
       "SECG elliptic curve secp160r1",
1376
       CKM_INVALID_MECHANISM,
1377
       INVALID_CERT_EXTENSION),
1378
    OD(secgECsecp160r2, SEC_OID_SECG_EC_SECP160R2,
1379
       "SECG elliptic curve secp160r2",
1380
       CKM_INVALID_MECHANISM,
1381
       INVALID_CERT_EXTENSION),
1382
    OD(secgECsecp192k1, SEC_OID_SECG_EC_SECP192K1,
1383
       "SECG elliptic curve secp192k1",
1384
       CKM_INVALID_MECHANISM,
1385
       INVALID_CERT_EXTENSION),
1386
    OD(secgECsecp224k1, SEC_OID_SECG_EC_SECP224K1,
1387
       "SECG elliptic curve secp224k1",
1388
       CKM_INVALID_MECHANISM,
1389
       INVALID_CERT_EXTENSION),
1390
    OD(secgECsecp224r1, SEC_OID_SECG_EC_SECP224R1,
1391
       "SECG elliptic curve secp224r1 (aka NIST P-224)",
1392
       CKM_INVALID_MECHANISM,
1393
       INVALID_CERT_EXTENSION),
1394
    OD(secgECsecp256k1, SEC_OID_SECG_EC_SECP256K1,
1395
       "SECG elliptic curve secp256k1",
1396
       CKM_INVALID_MECHANISM,
1397
       INVALID_CERT_EXTENSION),
1398
    OD(secgECsecp384r1, SEC_OID_SECG_EC_SECP384R1,
1399
       "SECG elliptic curve secp384r1 (aka NIST P-384)",
1400
       CKM_INVALID_MECHANISM,
1401
       INVALID_CERT_EXTENSION),
1402
    OD(secgECsecp521r1, SEC_OID_SECG_EC_SECP521R1,
1403
       "SECG elliptic curve secp521r1 (aka NIST P-521)",
1404
       CKM_INVALID_MECHANISM,
1405
       INVALID_CERT_EXTENSION),
1406
1407
    /* ANSI X9.62 named elliptic curves (characteristic two field) */
1408
    OD(ansiX962c2pnb163v1, SEC_OID_ANSIX962_EC_C2PNB163V1,
1409
       "ANSI X9.62 elliptic curve c2pnb163v1",
1410
       CKM_INVALID_MECHANISM,
1411
       INVALID_CERT_EXTENSION),
1412
    OD(ansiX962c2pnb163v2, SEC_OID_ANSIX962_EC_C2PNB163V2,
1413
       "ANSI X9.62 elliptic curve c2pnb163v2",
1414
       CKM_INVALID_MECHANISM,
1415
       INVALID_CERT_EXTENSION),
1416
    OD(ansiX962c2pnb163v3, SEC_OID_ANSIX962_EC_C2PNB163V3,
1417
       "ANSI X9.62 elliptic curve c2pnb163v3",
1418
       CKM_INVALID_MECHANISM,
1419
       INVALID_CERT_EXTENSION),
1420
    OD(ansiX962c2pnb176v1, SEC_OID_ANSIX962_EC_C2PNB176V1,
1421
       "ANSI X9.62 elliptic curve c2pnb176v1",
1422
       CKM_INVALID_MECHANISM,
1423
       INVALID_CERT_EXTENSION),
1424
    OD(ansiX962c2tnb191v1, SEC_OID_ANSIX962_EC_C2TNB191V1,
1425
       "ANSI X9.62 elliptic curve c2tnb191v1",
1426
       CKM_INVALID_MECHANISM,
1427
       INVALID_CERT_EXTENSION),
1428
    OD(ansiX962c2tnb191v2, SEC_OID_ANSIX962_EC_C2TNB191V2,
1429
       "ANSI X9.62 elliptic curve c2tnb191v2",
1430
       CKM_INVALID_MECHANISM,
1431
       INVALID_CERT_EXTENSION),
1432
    OD(ansiX962c2tnb191v3, SEC_OID_ANSIX962_EC_C2TNB191V3,
1433
       "ANSI X9.62 elliptic curve c2tnb191v3",
1434
       CKM_INVALID_MECHANISM,
1435
       INVALID_CERT_EXTENSION),
1436
    OD(ansiX962c2onb191v4, SEC_OID_ANSIX962_EC_C2ONB191V4,
1437
       "ANSI X9.62 elliptic curve c2onb191v4",
1438
       CKM_INVALID_MECHANISM,
1439
       INVALID_CERT_EXTENSION),
1440
    OD(ansiX962c2onb191v5, SEC_OID_ANSIX962_EC_C2ONB191V5,
1441
       "ANSI X9.62 elliptic curve c2onb191v5",
1442
       CKM_INVALID_MECHANISM,
1443
       INVALID_CERT_EXTENSION),
1444
    OD(ansiX962c2pnb208w1, SEC_OID_ANSIX962_EC_C2PNB208W1,
1445
       "ANSI X9.62 elliptic curve c2pnb208w1",
1446
       CKM_INVALID_MECHANISM,
1447
       INVALID_CERT_EXTENSION),
1448
    OD(ansiX962c2tnb239v1, SEC_OID_ANSIX962_EC_C2TNB239V1,
1449
       "ANSI X9.62 elliptic curve c2tnb239v1",
1450
       CKM_INVALID_MECHANISM,
1451
       INVALID_CERT_EXTENSION),
1452
    OD(ansiX962c2tnb239v2, SEC_OID_ANSIX962_EC_C2TNB239V2,
1453
       "ANSI X9.62 elliptic curve c2tnb239v2",
1454
       CKM_INVALID_MECHANISM,
1455
       INVALID_CERT_EXTENSION),
1456
    OD(ansiX962c2tnb239v3, SEC_OID_ANSIX962_EC_C2TNB239V3,
1457
       "ANSI X9.62 elliptic curve c2tnb239v3",
1458
       CKM_INVALID_MECHANISM,
1459
       INVALID_CERT_EXTENSION),
1460
    OD(ansiX962c2onb239v4, SEC_OID_ANSIX962_EC_C2ONB239V4,
1461
       "ANSI X9.62 elliptic curve c2onb239v4",
1462
       CKM_INVALID_MECHANISM,
1463
       INVALID_CERT_EXTENSION),
1464
    OD(ansiX962c2onb239v5, SEC_OID_ANSIX962_EC_C2ONB239V5,
1465
       "ANSI X9.62 elliptic curve c2onb239v5",
1466
       CKM_INVALID_MECHANISM,
1467
       INVALID_CERT_EXTENSION),
1468
    OD(ansiX962c2pnb272w1, SEC_OID_ANSIX962_EC_C2PNB272W1,
1469
       "ANSI X9.62 elliptic curve c2pnb272w1",
1470
       CKM_INVALID_MECHANISM,
1471
       INVALID_CERT_EXTENSION),
1472
    OD(ansiX962c2pnb304w1, SEC_OID_ANSIX962_EC_C2PNB304W1,
1473
       "ANSI X9.62 elliptic curve c2pnb304w1",
1474
       CKM_INVALID_MECHANISM,
1475
       INVALID_CERT_EXTENSION),
1476
    OD(ansiX962c2tnb359v1, SEC_OID_ANSIX962_EC_C2TNB359V1,
1477
       "ANSI X9.62 elliptic curve c2tnb359v1",
1478
       CKM_INVALID_MECHANISM,
1479
       INVALID_CERT_EXTENSION),
1480
    OD(ansiX962c2pnb368w1, SEC_OID_ANSIX962_EC_C2PNB368W1,
1481
       "ANSI X9.62 elliptic curve c2pnb368w1",
1482
       CKM_INVALID_MECHANISM,
1483
       INVALID_CERT_EXTENSION),
1484
    OD(ansiX962c2tnb431r1, SEC_OID_ANSIX962_EC_C2TNB431R1,
1485
       "ANSI X9.62 elliptic curve c2tnb431r1",
1486
       CKM_INVALID_MECHANISM,
1487
       INVALID_CERT_EXTENSION),
1488
1489
    /* SECG named elliptic curves (characterisitic two field) */
1490
    OD(secgECsect113r1, SEC_OID_SECG_EC_SECT113R1,
1491
       "SECG elliptic curve sect113r1",
1492
       CKM_INVALID_MECHANISM,
1493
       INVALID_CERT_EXTENSION),
1494
    OD(secgECsect113r2, SEC_OID_SECG_EC_SECT113R2,
1495
       "SECG elliptic curve sect113r2",
1496
       CKM_INVALID_MECHANISM,
1497
       INVALID_CERT_EXTENSION),
1498
    OD(secgECsect131r1, SEC_OID_SECG_EC_SECT131R1,
1499
       "SECG elliptic curve sect131r1",
1500
       CKM_INVALID_MECHANISM,
1501
       INVALID_CERT_EXTENSION),
1502
    OD(secgECsect131r2, SEC_OID_SECG_EC_SECT131R2,
1503
       "SECG elliptic curve sect131r2",
1504
       CKM_INVALID_MECHANISM,
1505
       INVALID_CERT_EXTENSION),
1506
    OD(secgECsect163k1, SEC_OID_SECG_EC_SECT163K1,
1507
       "SECG elliptic curve sect163k1 (aka NIST K-163)",
1508
       CKM_INVALID_MECHANISM,
1509
       INVALID_CERT_EXTENSION),
1510
    OD(secgECsect163r1, SEC_OID_SECG_EC_SECT163R1,
1511
       "SECG elliptic curve sect163r1",
1512
       CKM_INVALID_MECHANISM,
1513
       INVALID_CERT_EXTENSION),
1514
    OD(secgECsect163r2, SEC_OID_SECG_EC_SECT163R2,
1515
       "SECG elliptic curve sect163r2 (aka NIST B-163)",
1516
       CKM_INVALID_MECHANISM,
1517
       INVALID_CERT_EXTENSION),
1518
    OD(secgECsect193r1, SEC_OID_SECG_EC_SECT193R1,
1519
       "SECG elliptic curve sect193r1",
1520
       CKM_INVALID_MECHANISM,
1521
       INVALID_CERT_EXTENSION),
1522
    OD(secgECsect193r2, SEC_OID_SECG_EC_SECT193R2,
1523
       "SECG elliptic curve sect193r2",
1524
       CKM_INVALID_MECHANISM,
1525
       INVALID_CERT_EXTENSION),
1526
    OD(secgECsect233k1, SEC_OID_SECG_EC_SECT233K1,
1527
       "SECG elliptic curve sect233k1 (aka NIST K-233)",
1528
       CKM_INVALID_MECHANISM,
1529
       INVALID_CERT_EXTENSION),
1530
    OD(secgECsect233r1, SEC_OID_SECG_EC_SECT233R1,
1531
       "SECG elliptic curve sect233r1 (aka NIST B-233)",
1532
       CKM_INVALID_MECHANISM,
1533
       INVALID_CERT_EXTENSION),
1534
    OD(secgECsect239k1, SEC_OID_SECG_EC_SECT239K1,
1535
       "SECG elliptic curve sect239k1",
1536
       CKM_INVALID_MECHANISM,
1537
       INVALID_CERT_EXTENSION),
1538
    OD(secgECsect283k1, SEC_OID_SECG_EC_SECT283K1,
1539
       "SECG elliptic curve sect283k1 (aka NIST K-283)",
1540
       CKM_INVALID_MECHANISM,
1541
       INVALID_CERT_EXTENSION),
1542
    OD(secgECsect283r1, SEC_OID_SECG_EC_SECT283R1,
1543
       "SECG elliptic curve sect283r1 (aka NIST B-283)",
1544
       CKM_INVALID_MECHANISM,
1545
       INVALID_CERT_EXTENSION),
1546
    OD(secgECsect409k1, SEC_OID_SECG_EC_SECT409K1,
1547
       "SECG elliptic curve sect409k1 (aka NIST K-409)",
1548
       CKM_INVALID_MECHANISM,
1549
       INVALID_CERT_EXTENSION),
1550
    OD(secgECsect409r1, SEC_OID_SECG_EC_SECT409R1,
1551
       "SECG elliptic curve sect409r1 (aka NIST B-409)",
1552
       CKM_INVALID_MECHANISM,
1553
       INVALID_CERT_EXTENSION),
1554
    OD(secgECsect571k1, SEC_OID_SECG_EC_SECT571K1,
1555
       "SECG elliptic curve sect571k1 (aka NIST K-571)",
1556
       CKM_INVALID_MECHANISM,
1557
       INVALID_CERT_EXTENSION),
1558
    OD(secgECsect571r1, SEC_OID_SECG_EC_SECT571R1,
1559
       "SECG elliptic curve sect571r1 (aka NIST B-571)",
1560
       CKM_INVALID_MECHANISM,
1561
       INVALID_CERT_EXTENSION),
1562
1563
    OD(netscapeAOLScreenname, SEC_OID_NETSCAPE_AOLSCREENNAME,
1564
       "AOL Screenname", CKM_INVALID_MECHANISM,
1565
       INVALID_CERT_EXTENSION),
1566
1567
    OD(x520SurName, SEC_OID_AVA_SURNAME,
1568
       "X520 Title", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1569
    OD(x520SerialNumber, SEC_OID_AVA_SERIAL_NUMBER,
1570
       "X520 Serial Number", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1571
    OD(x520StreetAddress, SEC_OID_AVA_STREET_ADDRESS,
1572
       "X520 Street Address", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1573
    OD(x520Title, SEC_OID_AVA_TITLE,
1574
       "X520 Title", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1575
    OD(x520PostalAddress, SEC_OID_AVA_POSTAL_ADDRESS,
1576
       "X520 Postal Address", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1577
    OD(x520PostalCode, SEC_OID_AVA_POSTAL_CODE,
1578
       "X520 Postal Code", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1579
    OD(x520PostOfficeBox, SEC_OID_AVA_POST_OFFICE_BOX,
1580
       "X520 Post Office Box", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1581
    OD(x520GivenName, SEC_OID_AVA_GIVEN_NAME,
1582
       "X520 Given Name", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1583
    OD(x520Initials, SEC_OID_AVA_INITIALS,
1584
       "X520 Initials", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1585
    OD(x520GenerationQualifier, SEC_OID_AVA_GENERATION_QUALIFIER,
1586
       "X520 Generation Qualifier",
1587
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1588
    OD(x520HouseIdentifier, SEC_OID_AVA_HOUSE_IDENTIFIER,
1589
       "X520 House Identifier",
1590
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1591
    OD(x520Pseudonym, SEC_OID_AVA_PSEUDONYM,
1592
       "X520 Pseudonym", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1593
1594
    /* More OIDs */
1595
    OD(pkixCAIssuers, SEC_OID_PKIX_CA_ISSUERS,
1596
       "PKIX CA issuers access method",
1597
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1598
    OD(pkcs9ExtensionRequest, SEC_OID_PKCS9_EXTENSION_REQUEST,
1599
       "PKCS #9 Extension Request",
1600
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1601
1602
    /* more ECC Signature Oids */
1603
    OD(ansix962SignatureRecommended,
1604
       SEC_OID_ANSIX962_ECDSA_SIGNATURE_RECOMMENDED_DIGEST,
1605
       "X9.62 ECDSA signature with recommended digest", CKM_INVALID_MECHANISM,
1606
       INVALID_CERT_EXTENSION),
1607
    OD(ansix962SignatureSpecified,
1608
       SEC_OID_ANSIX962_ECDSA_SIGNATURE_SPECIFIED_DIGEST,
1609
       "X9.62 ECDSA signature with specified digest", CKM_ECDSA,
1610
       INVALID_CERT_EXTENSION),
1611
    OD(ansix962SignaturewithSHA224Digest,
1612
       SEC_OID_ANSIX962_ECDSA_SHA224_SIGNATURE,
1613
       "X9.62 ECDSA signature with SHA224", CKM_ECDSA_SHA224,
1614
       INVALID_CERT_EXTENSION),
1615
    OD(ansix962SignaturewithSHA256Digest,
1616
       SEC_OID_ANSIX962_ECDSA_SHA256_SIGNATURE,
1617
       "X9.62 ECDSA signature with SHA256", CKM_ECDSA_SHA256,
1618
       INVALID_CERT_EXTENSION),
1619
    OD(ansix962SignaturewithSHA384Digest,
1620
       SEC_OID_ANSIX962_ECDSA_SHA384_SIGNATURE,
1621
       "X9.62 ECDSA signature with SHA384", CKM_ECDSA_SHA384,
1622
       INVALID_CERT_EXTENSION),
1623
    OD(ansix962SignaturewithSHA512Digest,
1624
       SEC_OID_ANSIX962_ECDSA_SHA512_SIGNATURE,
1625
       "X9.62 ECDSA signature with SHA512", CKM_ECDSA_SHA512,
1626
       INVALID_CERT_EXTENSION),
1627
1628
    /* More id-ce and id-pe OIDs from RFC 3280 */
1629
    OD(x509HoldInstructionCode, SEC_OID_X509_HOLD_INSTRUCTION_CODE,
1630
       "CRL Hold Instruction Code", CKM_INVALID_MECHANISM,
1631
       UNSUPPORTED_CERT_EXTENSION),
1632
    OD(x509DeltaCRLIndicator, SEC_OID_X509_DELTA_CRL_INDICATOR,
1633
       "Delta CRL Indicator", CKM_INVALID_MECHANISM,
1634
       FAKE_SUPPORTED_CERT_EXTENSION),
1635
    OD(x509IssuingDistributionPoint, SEC_OID_X509_ISSUING_DISTRIBUTION_POINT,
1636
       "Issuing Distribution Point", CKM_INVALID_MECHANISM,
1637
       FAKE_SUPPORTED_CERT_EXTENSION),
1638
    OD(x509CertIssuer, SEC_OID_X509_CERT_ISSUER,
1639
       "Certificate Issuer Extension", CKM_INVALID_MECHANISM,
1640
       FAKE_SUPPORTED_CERT_EXTENSION),
1641
    OD(x509FreshestCRL, SEC_OID_X509_FRESHEST_CRL,
1642
       "Freshest CRL", CKM_INVALID_MECHANISM,
1643
       UNSUPPORTED_CERT_EXTENSION),
1644
    OD(x509InhibitAnyPolicy, SEC_OID_X509_INHIBIT_ANY_POLICY,
1645
       "Inhibit Any Policy", CKM_INVALID_MECHANISM,
1646
       FAKE_SUPPORTED_CERT_EXTENSION),
1647
    OD(x509SubjectInfoAccess, SEC_OID_X509_SUBJECT_INFO_ACCESS,
1648
       "Subject Info Access", CKM_INVALID_MECHANISM,
1649
       UNSUPPORTED_CERT_EXTENSION),
1650
1651
    /* Camellia algorithm OIDs */
1652
    OD(camellia128_CBC, SEC_OID_CAMELLIA_128_CBC,
1653
       "CAMELLIA-128-CBC", CKM_CAMELLIA_CBC, INVALID_CERT_EXTENSION),
1654
    OD(camellia192_CBC, SEC_OID_CAMELLIA_192_CBC,
1655
       "CAMELLIA-192-CBC", CKM_CAMELLIA_CBC, INVALID_CERT_EXTENSION),
1656
    OD(camellia256_CBC, SEC_OID_CAMELLIA_256_CBC,
1657
       "CAMELLIA-256-CBC", CKM_CAMELLIA_CBC, INVALID_CERT_EXTENSION),
1658
1659
    /* PKCS 5 v2 OIDS */
1660
    OD(pkcs5Pbkdf2, SEC_OID_PKCS5_PBKDF2,
1661
       "PKCS #5 Password Based Key Derive Function v2 ",
1662
       CKM_PKCS5_PBKD2, INVALID_CERT_EXTENSION),
1663
    OD(pkcs5Pbes2, SEC_OID_PKCS5_PBES2,
1664
       "PKCS #5 Password Based Encryption v2 ",
1665
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1666
    OD(pkcs5Pbmac1, SEC_OID_PKCS5_PBMAC1,
1667
       "PKCS #5 Password Based Authentication v1 ",
1668
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1669
    OD(hmac_sha1, SEC_OID_HMAC_SHA1, "HMAC SHA-1",
1670
       CKM_SHA_1_HMAC, INVALID_CERT_EXTENSION),
1671
    OD(hmac_sha224, SEC_OID_HMAC_SHA224, "HMAC SHA-224",
1672
       CKM_SHA224_HMAC, INVALID_CERT_EXTENSION),
1673
    OD(hmac_sha256, SEC_OID_HMAC_SHA256, "HMAC SHA-256",
1674
       CKM_SHA256_HMAC, INVALID_CERT_EXTENSION),
1675
    OD(hmac_sha384, SEC_OID_HMAC_SHA384, "HMAC SHA-384",
1676
       CKM_SHA384_HMAC, INVALID_CERT_EXTENSION),
1677
    OD(hmac_sha512, SEC_OID_HMAC_SHA512, "HMAC SHA-512",
1678
       CKM_SHA512_HMAC, INVALID_CERT_EXTENSION),
1679
1680
    /* SIA extension OIDs */
1681
    OD(x509SIATimeStamping, SEC_OID_PKIX_TIMESTAMPING,
1682
       "SIA Time Stamping", CKM_INVALID_MECHANISM,
1683
       INVALID_CERT_EXTENSION),
1684
    OD(x509SIACaRepository, SEC_OID_PKIX_CA_REPOSITORY,
1685
       "SIA CA Repository", CKM_INVALID_MECHANISM,
1686
       INVALID_CERT_EXTENSION),
1687
1688
    OD(isoSHA1WithRSASignature, SEC_OID_ISO_SHA1_WITH_RSA_SIGNATURE,
1689
       "ISO SHA-1 with RSA Signature",
1690
       CKM_SHA1_RSA_PKCS, INVALID_CERT_EXTENSION),
1691
1692
    /* SEED algorithm OIDs */
1693
    OD(seed_CBC, SEC_OID_SEED_CBC,
1694
       "SEED-CBC", CKM_SEED_CBC, INVALID_CERT_EXTENSION),
1695
1696
    OD(x509CertificatePoliciesAnyPolicy, SEC_OID_X509_ANY_POLICY,
1697
       "Certificate Policies AnyPolicy",
1698
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1699
1700
    OD(pkcs1RSAOAEPEncryption, SEC_OID_PKCS1_RSA_OAEP_ENCRYPTION,
1701
       "PKCS #1 RSA-OAEP Encryption", CKM_RSA_PKCS_OAEP,
1702
       INVALID_CERT_EXTENSION),
1703
1704
    OD(pkcs1MGF1, SEC_OID_PKCS1_MGF1,
1705
       "PKCS #1 MGF1 Mask Generation Function", CKM_INVALID_MECHANISM,
1706
       INVALID_CERT_EXTENSION),
1707
1708
    OD(pkcs1PSpecified, SEC_OID_PKCS1_PSPECIFIED,
1709
       "PKCS #1 RSA-OAEP Explicitly Specified Encoding Parameters",
1710
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1711
1712
    OD(pkcs1RSAPSSSignature, SEC_OID_PKCS1_RSA_PSS_SIGNATURE,
1713
       "PKCS #1 RSA-PSS Signature", CKM_RSA_PKCS_PSS,
1714
       INVALID_CERT_EXTENSION),
1715
1716
    OD(pkcs1SHA224WithRSAEncryption, SEC_OID_PKCS1_SHA224_WITH_RSA_ENCRYPTION,
1717
       "PKCS #1 SHA-224 With RSA Encryption", CKM_SHA224_RSA_PKCS,
1718
       INVALID_CERT_EXTENSION),
1719
1720
    OD(sha224, SEC_OID_SHA224, "SHA-224", CKM_SHA224, INVALID_CERT_EXTENSION),
1721
1722
    OD(evIncorporationLocality, SEC_OID_EV_INCORPORATION_LOCALITY,
1723
       "Jurisdiction of Incorporation Locality Name",
1724
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1725
    OD(evIncorporationState, SEC_OID_EV_INCORPORATION_STATE,
1726
       "Jurisdiction of Incorporation State Name",
1727
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1728
    OD(evIncorporationCountry, SEC_OID_EV_INCORPORATION_COUNTRY,
1729
       "Jurisdiction of Incorporation Country Name",
1730
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1731
    OD(x520BusinessCategory, SEC_OID_BUSINESS_CATEGORY,
1732
       "Business Category",
1733
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1734
1735
    OD(nistDSASignaturewithSHA224Digest,
1736
       SEC_OID_NIST_DSA_SIGNATURE_WITH_SHA224_DIGEST,
1737
       "DSA with SHA-224 Signature",
1738
       CKM_DSA_SHA224, INVALID_CERT_EXTENSION),
1739
    OD(nistDSASignaturewithSHA256Digest,
1740
       SEC_OID_NIST_DSA_SIGNATURE_WITH_SHA256_DIGEST,
1741
       "DSA with SHA-256 Signature",
1742
       CKM_DSA_SHA256, INVALID_CERT_EXTENSION),
1743
    OD(msExtendedKeyUsageTrustListSigning,
1744
       SEC_OID_MS_EXT_KEY_USAGE_CTL_SIGNING,
1745
       "Microsoft Trust List Signing",
1746
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1747
    OD(x520Name, SEC_OID_AVA_NAME,
1748
       "X520 Name", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1749
1750
    OD(aes128_GCM, SEC_OID_AES_128_GCM,
1751
       "AES-128-GCM", CKM_AES_GCM, INVALID_CERT_EXTENSION),
1752
    OD(aes192_GCM, SEC_OID_AES_192_GCM,
1753
       "AES-192-GCM", CKM_AES_GCM, INVALID_CERT_EXTENSION),
1754
    OD(aes256_GCM, SEC_OID_AES_256_GCM,
1755
       "AES-256-GCM", CKM_AES_GCM, INVALID_CERT_EXTENSION),
1756
    OD(idea_CBC, SEC_OID_IDEA_CBC,
1757
       "IDEA_CBC", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1758
1759
    ODE(SEC_OID_RC2_40_CBC,
1760
        "RC2-40-CBC", CKM_RC2_CBC, INVALID_CERT_EXTENSION),
1761
    ODE(SEC_OID_DES_40_CBC,
1762
        "DES-40-CBC", CKM_RC2_CBC, INVALID_CERT_EXTENSION),
1763
    ODE(SEC_OID_RC4_40,
1764
        "RC4-40", CKM_RC4, INVALID_CERT_EXTENSION),
1765
    ODE(SEC_OID_RC4_56,
1766
        "RC4-56", CKM_RC4, INVALID_CERT_EXTENSION),
1767
    ODE(SEC_OID_NULL_CIPHER,
1768
        "NULL cipher", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1769
    ODE(SEC_OID_HMAC_MD5,
1770
        "HMAC-MD5", CKM_MD5_HMAC, INVALID_CERT_EXTENSION),
1771
    ODE(SEC_OID_TLS_RSA,
1772
        "TLS RSA key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1773
    ODE(SEC_OID_TLS_DHE_RSA,
1774
        "TLS DHE-RSA key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1775
    ODE(SEC_OID_TLS_DHE_DSS,
1776
        "TLS DHE-DSS key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1777
    ODE(SEC_OID_TLS_DH_RSA,
1778
        "TLS DH-RSA key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1779
    ODE(SEC_OID_TLS_DH_DSS,
1780
        "TLS DH-DSS key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1781
    ODE(SEC_OID_TLS_DH_ANON,
1782
        "TLS DH-ANON key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1783
    ODE(SEC_OID_TLS_ECDHE_ECDSA,
1784
        "TLS ECDHE-ECDSA key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1785
    ODE(SEC_OID_TLS_ECDHE_RSA,
1786
        "TLS ECDHE-RSA key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1787
    ODE(SEC_OID_TLS_ECDH_ECDSA,
1788
        "TLS ECDH-ECDSA key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1789
    ODE(SEC_OID_TLS_ECDH_RSA,
1790
        "TLS ECDH-RSA key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1791
    ODE(SEC_OID_TLS_ECDH_ANON,
1792
        "TLS ECDH-ANON key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1793
    ODE(SEC_OID_TLS_RSA_EXPORT,
1794
        "TLS RSA-EXPORT key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1795
    ODE(SEC_OID_TLS_DHE_RSA_EXPORT,
1796
        "TLS DHE-RSA-EXPORT key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1797
    ODE(SEC_OID_TLS_DHE_DSS_EXPORT,
1798
        "TLS DHE-DSS-EXPORT key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1799
    ODE(SEC_OID_TLS_DH_RSA_EXPORT,
1800
        "TLS DH-RSA-EXPORT key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1801
    ODE(SEC_OID_TLS_DH_DSS_EXPORT,
1802
        "TLS DH-DSS-EXPORT key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1803
    ODE(SEC_OID_TLS_DH_ANON_EXPORT,
1804
        "TLS DH-ANON-EXPORT key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1805
    ODE(SEC_OID_APPLY_SSL_POLICY,
1806
        "Apply SSL policy (pseudo-OID)", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1807
    ODE(SEC_OID_CHACHA20_POLY1305,
1808
        "ChaCha20-Poly1305", CKM_CHACHA20_POLY1305, INVALID_CERT_EXTENSION),
1809
1810
    ODE(SEC_OID_TLS_ECDHE_PSK,
1811
        "TLS ECHDE-PSK key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1812
    ODE(SEC_OID_TLS_DHE_PSK,
1813
        "TLS DHE-PSK key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1814
1815
    ODE(SEC_OID_TLS_FFDHE_2048,
1816
        "TLS FFDHE 2048-bit key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1817
    ODE(SEC_OID_TLS_FFDHE_3072,
1818
        "TLS FFDHE 3072-bit key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1819
    ODE(SEC_OID_TLS_FFDHE_4096,
1820
        "TLS FFDHE 4096-bit key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1821
    ODE(SEC_OID_TLS_FFDHE_6144,
1822
        "TLS FFDHE 6144-bit key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1823
    ODE(SEC_OID_TLS_FFDHE_8192,
1824
        "TLS FFDHE 8192-bit key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1825
    ODE(SEC_OID_TLS_DHE_CUSTOM,
1826
        "TLS DHE custom group key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1827
    OD(curve25519, SEC_OID_CURVE25519,
1828
       "Curve25519", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1829
    ODE(SEC_OID_TLS13_KEA_ANY,
1830
        "TLS 1.3 fake key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1831
1832
    OD(x509ExtKeyUsageAnyUsage, SEC_OID_X509_ANY_EXT_KEY_USAGE,
1833
       "Any Extended Key Usage",
1834
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1835
    OD(pkixExtendedKeyUsageIPsecIKE,
1836
       SEC_OID_EXT_KEY_USAGE_IPSEC_IKE,
1837
       "IPsec IKE Certificate",
1838
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1839
    OD(ipsecIKEEnd,
1840
       SEC_OID_IPSEC_IKE_END,
1841
       "IPsec IKE End",
1842
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1843
    OD(ipsecIKEIntermediate,
1844
       SEC_OID_IPSEC_IKE_INTERMEDIATE,
1845
       "IPsec IKE Intermediate",
1846
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1847
    OD(pkixExtendedKeyUsageIPsecEnd,
1848
       SEC_OID_EXT_KEY_USAGE_IPSEC_END,
1849
       "IPsec Tunnel",
1850
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1851
    OD(pkixExtendedKeyUsageIPsecTunnel,
1852
       SEC_OID_EXT_KEY_USAGE_IPSEC_TUNNEL,
1853
       "IPsec Tunnel",
1854
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1855
    OD(pkixExtendedKeyUsageIPsecUser,
1856
       SEC_OID_EXT_KEY_USAGE_IPSEC_USER,
1857
       "IPsec User",
1858
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1859
1860
    OD(sha3_224, SEC_OID_SHA3_224, "SHA3-224", CKM_SHA3_224, INVALID_CERT_EXTENSION),
1861
    OD(sha3_256, SEC_OID_SHA3_256, "SHA3-256", CKM_SHA3_256, INVALID_CERT_EXTENSION),
1862
    OD(sha3_384, SEC_OID_SHA3_384, "SHA3-384", CKM_SHA3_384, INVALID_CERT_EXTENSION),
1863
    OD(sha3_512, SEC_OID_SHA3_512, "SHA3-512", CKM_SHA3_512, INVALID_CERT_EXTENSION),
1864
1865
    OD(hmac_sha3_224, SEC_OID_HMAC_SHA3_224, "HMAC SHA3-224", CKM_SHA3_224_HMAC, INVALID_CERT_EXTENSION),
1866
    OD(hmac_sha3_256, SEC_OID_HMAC_SHA3_256, "HMAC SHA3-256", CKM_SHA3_256_HMAC, INVALID_CERT_EXTENSION),
1867
    OD(hmac_sha3_384, SEC_OID_HMAC_SHA3_384, "HMAC SHA3-384", CKM_SHA3_384_HMAC, INVALID_CERT_EXTENSION),
1868
    OD(hmac_sha3_512, SEC_OID_HMAC_SHA3_512, "HMAC SHA3-512", CKM_SHA3_512_HMAC, INVALID_CERT_EXTENSION),
1869
1870
    ODE(SEC_OID_XYBER768D00,
1871
        "X25519+Kyber768 key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1872
1873
    /* SEC_OID_ED25519_PUBLIC_KEY and SEC_OID_ED25519_SIGNATURE have the same
1874
     * values, so we should only have one entry in the table, We can't
1875
     * shift the values of the other entries, so just leav a dead spot here */
1876
    ODE(SEC_OID_RESERVED_OLD_EDSIG, "Reserved", CKM_INVALID_MECHANISM,
1877
        INVALID_CERT_EXTENSION),
1878
1879
    OD(ed25519, SEC_OID_ED25519,
1880
       "Elliptic Edwards Curve 25519", CKM_EDDSA, INVALID_CERT_EXTENSION),
1881
1882
    OD(dhSinglePassstdDHsha1kdfscheme, SEC_OID_DHSINGLEPASS_STDDH_SHA1KDF_SCHEME,
1883
       "Elliptic Curve Diffie-Hellman Single Pass Standard with SHA1 KDF", CKM_ECDH1_DERIVE,
1884
       INVALID_CERT_EXTENSION),
1885
    OD(dhSinglePassstdDHsha224kdfscheme, SEC_OID_DHSINGLEPASS_STDDH_SHA224KDF_SCHEME,
1886
       "Elliptic Curve Diffie-Hellman Single Pass Standard with SHA224 KDF", CKM_ECDH1_DERIVE,
1887
       INVALID_CERT_EXTENSION),
1888
    OD(dhSinglePassstdDHsha256kdfscheme, SEC_OID_DHSINGLEPASS_STDDH_SHA256KDF_SCHEME,
1889
       "Elliptic Curve Diffie-Hellman Single Pass Standard with SHA256 KDF", CKM_ECDH1_DERIVE,
1890
       INVALID_CERT_EXTENSION),
1891
    OD(dhSinglePassstdDHsha384kdfscheme, SEC_OID_DHSINGLEPASS_STDDH_SHA384KDF_SCHEME,
1892
       "Elliptic Curve Diffie-Hellman Single Pass Standard with SHA384 KDF", CKM_ECDH1_DERIVE,
1893
       INVALID_CERT_EXTENSION),
1894
    OD(dhSinglePassstdDHsha512kdfscheme, SEC_OID_DHSINGLEPASS_STDDH_SHA512KDF_SCHEME,
1895
       "Elliptic Curve Diffie-Hellman Single Pass Standard with SHA512 KDF", CKM_ECDH1_DERIVE,
1896
       INVALID_CERT_EXTENSION),
1897
    OD(dhSinglePasscofactorDHsha1kdfscheme, SEC_OID_DHSINGLEPASS_COFACTORDH_SHA1KDF_SCHEME,
1898
       "Elliptic Curve Diffie-Hellman Single Pass Cofactor with SHA1 KDF", CKM_ECDH1_COFACTOR_DERIVE,
1899
       INVALID_CERT_EXTENSION),
1900
    OD(dhSinglePasscofactorDHsha224kdfscheme, SEC_OID_DHSINGLEPASS_COFACTORDH_SHA224KDF_SCHEME,
1901
       "Elliptic Curve Diffie-Hellman Single Pass Cofactor with SHA224 KDF", CKM_ECDH1_COFACTOR_DERIVE,
1902
       INVALID_CERT_EXTENSION),
1903
    OD(dhSinglePasscofactorDHsha256kdfscheme, SEC_OID_DHSINGLEPASS_COFACTORDH_SHA256KDF_SCHEME,
1904
       "Elliptic Curve Diffie-Hellman Single Pass Cofactor with SHA256 KDF", CKM_ECDH1_COFACTOR_DERIVE,
1905
       INVALID_CERT_EXTENSION),
1906
    OD(dhSinglePasscofactorDHsha384kdfscheme, SEC_OID_DHSINGLEPASS_COFACTORDH_SHA384KDF_SCHEME,
1907
       "Elliptic Curve Diffie-Hellman Single Pass Cofactor with SHA384 KDF", CKM_ECDH1_COFACTOR_DERIVE,
1908
       INVALID_CERT_EXTENSION),
1909
    OD(dhSinglePasscofactorDHsha512kdfscheme, SEC_OID_DHSINGLEPASS_COFACTORDH_SHA512KDF_SCHEME,
1910
       "Elliptic Curve Diffie-Hellman Single Pass Cofactor with SHA512 KDF", CKM_ECDH1_COFACTOR_DERIVE,
1911
       INVALID_CERT_EXTENSION),
1912
    ODE(SEC_OID_RC2_64_CBC, "RC2-64-CBC", CKM_RC2_CBC, INVALID_CERT_EXTENSION),
1913
    ODE(SEC_OID_RC2_128_CBC, "RC2-128-CBC", CKM_RC2_CBC, INVALID_CERT_EXTENSION),
1914
    ODE(SEC_OID_ECDH_KEA, "ECDH", CKM_ECDH1_DERIVE, INVALID_CERT_EXTENSION),
1915
    OD(x25519PublicKey, SEC_OID_X25519,
1916
       "X25519 key exchange", CKM_EC_MONTGOMERY_KEY_PAIR_GEN, INVALID_CERT_EXTENSION),
1917
1918
    ODE(SEC_OID_MLKEM768X25519,
1919
        "X25519+ML-KEM-768 Hybrid key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1920
    ODE(SEC_OID_TLS_REQUIRE_EMS,
1921
        "TLS Require EMS", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1922
1923
    OD(mlDsa44, SEC_OID_ML_DSA_44, "ML-DSA-44", CKM_ML_DSA, INVALID_CERT_EXTENSION),
1924
    OD(mlDsa65, SEC_OID_ML_DSA_65, "ML-DSA-65", CKM_ML_DSA, INVALID_CERT_EXTENSION),
1925
    OD(mlDsa87, SEC_OID_ML_DSA_87, "ML-DSA-87", CKM_ML_DSA, INVALID_CERT_EXTENSION),
1926
    ODE(SEC_OID_SECP256R1MLKEM768,
1927
        "SECP256R1+ML-KEM-768 Hybrid key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1928
    ODE(SEC_OID_SECP384R1MLKEM1024,
1929
        "SECP384R1+ML-KEM-1024 Hybrid key exchange", CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1930
    OD(mlKem512, SEC_OID_ML_KEM_512, "ML-KEM-512", CKM_ML_KEM, INVALID_CERT_EXTENSION),
1931
    OD(mlKem768, SEC_OID_ML_KEM_768, "ML-KEM-768", CKM_ML_KEM, INVALID_CERT_EXTENSION),
1932
    OD(mlKem1024, SEC_OID_ML_KEM_1024, "ML-KEM-1024", CKM_ML_KEM, INVALID_CERT_EXTENSION),
1933
1934
    OD(cmsAuthEnvelopedData, SEC_OID_CMS_AUTH_ENVELOPED_DATA,
1935
       "CMS AuthEnvelopedData",
1936
       CKM_INVALID_MECHANISM, INVALID_CERT_EXTENSION),
1937
1938
};
1939
1940
/* PRIVATE EXTENDED SECOID Table
1941
 * This table is private. Its structure is opaque to the outside.
1942
 * It is indexed by the same SECOidTag as the oids table above.
1943
 * Every member of this struct must have accessor functions (set, get)
1944
 * and those functions must operate by value, not by reference.
1945
 * The addresses of the contents of this table must not be exposed
1946
 * by the accessor functions.
1947
 */
1948
typedef struct privXOidStr {
1949
    PRUint32 notPolicyFlags; /* ones complement of policy flags */
1950
} privXOid;
1951
1952
static privXOid xOids[SEC_OID_TOTAL];
1953
1954
/*
1955
 * now the dynamic table. The dynamic table gets build at init time.
1956
 * and conceivably gets modified if the user loads new crypto modules.
1957
 * All this static data, and the allocated data to which it points,
1958
 * is protected by a global reader/writer lock.
1959
 * The c language guarantees that global and static data that is not
1960
 * explicitly initialized will be initialized with zeros.  If we
1961
 * initialize it with zeros, the data goes into the initialized data
1962
 * secment, and increases the size of the library.  By leaving it
1963
 * uninitialized, it is allocated in BSS, and does NOT increase the
1964
 * library size.
1965
 */
1966
1967
typedef struct dynXOidStr {
1968
    SECOidData data;
1969
    privXOid priv;
1970
} dynXOid;
1971
1972
static NSSRWLock *dynOidLock;
1973
static PLArenaPool *dynOidPool;
1974
static PLHashTable *dynOidHash;
1975
static dynXOid **dynOidTable; /* not in the pool */
1976
static int dynOidEntriesAllocated;
1977
static int dynOidEntriesUsed;
1978
1979
/* Creates NSSRWLock and dynOidPool at initialization time.
1980
 */
1981
static SECStatus
1982
secoid_InitDynOidData(void)
1983
18
{
1984
18
    SECStatus rv = SECSuccess;
1985
1986
18
    dynOidLock = NSSRWLock_New(1, "dynamic OID data");
1987
18
    if (!dynOidLock) {
1988
0
        return SECFailure; /* Error code should already be set. */
1989
0
    }
1990
18
    dynOidPool = PORT_NewArena(2048);
1991
18
    if (!dynOidPool) {
1992
0
        rv = SECFailure /* Error code should already be set. */;
1993
0
    }
1994
18
    return rv;
1995
18
}
1996
1997
/* Add oidData to hash table.  Caller holds write lock dynOidLock. */
1998
static SECStatus
1999
secoid_HashDynamicOiddata(const SECOidData *oid)
2000
0
{
2001
0
    PLHashEntry *entry;
2002
2003
0
    if (!dynOidHash) {
2004
0
        dynOidHash = PL_NewHashTable(0, SECITEM_Hash, SECITEM_HashCompare,
2005
0
                                     PL_CompareValues, NULL, NULL);
2006
0
        if (!dynOidHash) {
2007
0
            return SECFailure;
2008
0
        }
2009
0
    }
2010
2011
0
    entry = PL_HashTableAdd(dynOidHash, &oid->oid, (void *)oid);
2012
0
    return entry ? SECSuccess : SECFailure;
2013
0
}
2014
2015
/*
2016
 * Lookup a Dynamic OID. Dynamic OID's still change slowly, so it's
2017
 * cheaper to rehash the table when it changes than it is to do the loop
2018
 * each time.
2019
 */
2020
static SECOidData *
2021
secoid_FindDynamic(const SECItem *key)
2022
1.41M
{
2023
1.41M
    SECOidData *ret = NULL;
2024
2025
1.41M
    NSSRWLock_LockRead(dynOidLock);
2026
1.41M
    if (dynOidHash) {
2027
0
        ret = (SECOidData *)PL_HashTableLookup(dynOidHash, key);
2028
0
    }
2029
1.41M
    NSSRWLock_UnlockRead(dynOidLock);
2030
1.41M
    if (ret == NULL) {
2031
1.41M
        PORT_SetError(SEC_ERROR_UNRECOGNIZED_OID);
2032
1.41M
    }
2033
1.41M
    return ret;
2034
1.41M
}
2035
2036
static dynXOid *
2037
secoid_FindDynamicByTag(SECOidTag tagnum)
2038
0
{
2039
0
    dynXOid *dxo = NULL;
2040
0
    int tagNumDiff;
2041
2042
0
    if (tagnum < SEC_OID_TOTAL) {
2043
0
        PORT_SetError(SEC_ERROR_LIBRARY_FAILURE);
2044
0
        return NULL;
2045
0
    }
2046
0
    tagNumDiff = tagnum - SEC_OID_TOTAL;
2047
2048
0
    NSSRWLock_LockRead(dynOidLock);
2049
0
    if (dynOidTable != NULL &&
2050
0
        tagNumDiff < dynOidEntriesUsed) {
2051
0
        dxo = dynOidTable[tagNumDiff];
2052
0
    }
2053
0
    NSSRWLock_UnlockRead(dynOidLock);
2054
0
    if (dxo == NULL) {
2055
0
        PORT_SetError(SEC_ERROR_UNRECOGNIZED_OID);
2056
0
    }
2057
0
    return dxo;
2058
0
}
2059
2060
/*
2061
 * This routine is thread safe now.
2062
 */
2063
SECOidTag
2064
SECOID_AddEntry(const SECOidData *src)
2065
0
{
2066
0
    dynXOid *ddst;
2067
0
    SECOidData *dst;
2068
0
    dynXOid **table;
2069
0
    SECOidTag ret = SEC_OID_UNKNOWN;
2070
0
    SECStatus rv;
2071
0
    int used;
2072
2073
0
    if (!src || !src->oid.data || !src->oid.len ||
2074
0
        !src->desc || !strlen(src->desc)) {
2075
0
        PORT_SetError(SEC_ERROR_INVALID_ARGS);
2076
0
        return ret;
2077
0
    }
2078
0
    if (src->supportedExtension != INVALID_CERT_EXTENSION &&
2079
0
        src->supportedExtension != UNSUPPORTED_CERT_EXTENSION &&
2080
0
        src->supportedExtension != SUPPORTED_CERT_EXTENSION) {
2081
0
        PORT_SetError(SEC_ERROR_INVALID_ARGS);
2082
0
        return ret;
2083
0
    }
2084
2085
0
    if (!dynOidPool || !dynOidLock) {
2086
0
        PORT_SetError(SEC_ERROR_NOT_INITIALIZED);
2087
0
        return ret;
2088
0
    }
2089
2090
0
    NSSRWLock_LockWrite(dynOidLock);
2091
2092
    /* We've just acquired the write lock, and now we call FindOIDTag
2093
    ** which will acquire and release the read lock.  NSSRWLock has been
2094
    ** designed to allow this very case without deadlock.  This approach
2095
    ** makes the test for the presence of the OID, and the subsequent
2096
    ** addition of the OID to the table a single atomic write operation.
2097
    */
2098
0
    ret = SECOID_FindOIDTag(&src->oid);
2099
0
    if (ret != SEC_OID_UNKNOWN) {
2100
        /* we could return an error here, but I chose not to do that.
2101
        ** This way, if we add an OID to the shared library's built in
2102
        ** list of OIDs in some future release, and that OID is the same
2103
        ** as some OID that a program has been adding, the program will
2104
        ** not suddenly stop working.
2105
        */
2106
0
        goto done;
2107
0
    }
2108
2109
0
    table = dynOidTable;
2110
0
    used = dynOidEntriesUsed;
2111
2112
0
    if (used + 1 > dynOidEntriesAllocated) {
2113
0
        dynXOid **newTable;
2114
0
        int newTableEntries = dynOidEntriesAllocated + 16;
2115
2116
0
        newTable = (dynXOid **)PORT_Realloc(table,
2117
0
                                            newTableEntries * sizeof(dynXOid *));
2118
0
        if (newTable == NULL) {
2119
0
            goto done;
2120
0
        }
2121
0
        dynOidTable = table = newTable;
2122
0
        dynOidEntriesAllocated = newTableEntries;
2123
0
    }
2124
2125
    /* copy oid structure */
2126
0
    ddst = PORT_ArenaZNew(dynOidPool, dynXOid);
2127
0
    if (!ddst) {
2128
0
        goto done;
2129
0
    }
2130
0
    dst = &ddst->data;
2131
0
    rv = SECITEM_CopyItem(dynOidPool, &dst->oid, &src->oid);
2132
0
    if (rv != SECSuccess) {
2133
0
        goto done;
2134
0
    }
2135
0
    dst->desc = PORT_ArenaStrdup(dynOidPool, src->desc);
2136
0
    if (!dst->desc) {
2137
0
        goto done;
2138
0
    }
2139
0
    dst->offset = (SECOidTag)(used + SEC_OID_TOTAL);
2140
0
    dst->mechanism = src->mechanism;
2141
0
    dst->supportedExtension = src->supportedExtension;
2142
    /* disable S/MIME for new oids by default */
2143
0
    ddst->priv.notPolicyFlags = NSS_USE_ALG_IN_SMIME;
2144
2145
0
    rv = secoid_HashDynamicOiddata(dst);
2146
0
    if (rv == SECSuccess) {
2147
0
        table[used++] = ddst;
2148
0
        dynOidEntriesUsed = used;
2149
0
        ret = dst->offset;
2150
0
    }
2151
0
done:
2152
0
    NSSRWLock_UnlockWrite(dynOidLock);
2153
0
    return ret;
2154
0
}
2155
2156
/* normal static table processing */
2157
static PLHashTable *oidhash = NULL;
2158
static PLHashTable *oidmechhash = NULL;
2159
2160
static PLHashNumber
2161
secoid_HashNumber(const void *key)
2162
20.0k
{
2163
20.0k
    return (PLHashNumber)((char *)key - (char *)NULL);
2164
20.0k
}
2165
2166
0
#define DEF_FLAGS (NSS_USE_ALG_IN_CERT_SIGNATURE | NSS_USE_ALG_IN_SSL_KX | \
2167
0
                   NSS_USE_ALG_IN_SMIME | NSS_USE_ALG_IN_PKCS12)
2168
static void
2169
handleHashAlgSupport(char *envVal)
2170
0
{
2171
0
    char *myVal = PORT_Strdup(envVal); /* Get a copy we can alter */
2172
0
    char *arg = myVal;
2173
2174
0
    while (arg && *arg) {
2175
0
        char *nextArg = PL_strpbrk(arg, ";");
2176
0
        PRUint32 notEnable;
2177
2178
0
        if (nextArg) {
2179
0
            while (*nextArg == ';') {
2180
0
                *nextArg++ = '\0';
2181
0
            }
2182
0
        }
2183
0
        notEnable = (*arg == '-') ? (DEF_FLAGS) : 0;
2184
0
        if ((*arg == '+' || *arg == '-') && *++arg) {
2185
0
            int i;
2186
2187
0
            for (i = 1; i < SEC_OID_TOTAL; i++) {
2188
0
                if (oids[i].desc && strstr(arg, oids[i].desc)) {
2189
0
                    xOids[i].notPolicyFlags = notEnable |
2190
0
                                              (xOids[i].notPolicyFlags & ~(DEF_FLAGS));
2191
0
                }
2192
0
            }
2193
0
        }
2194
0
        arg = nextArg;
2195
0
    }
2196
0
    PORT_Free(myVal); /* can handle NULL argument OK */
2197
0
}
2198
2199
SECStatus
2200
SECOID_Init(void)
2201
36
{
2202
36
    PLHashEntry *entry;
2203
36
    const SECOidData *oid;
2204
36
    SECOidTag i;
2205
36
    char *envVal;
2206
2207
36
#define NSS_VERSION_VARIABLE __nss_util_version
2208
36
#include "verref.h"
2209
2210
36
    if (oidhash) {
2211
18
        return SECSuccess; /* already initialized */
2212
18
    }
2213
2214
    /* xyber768d00 must be enabled explicitly */
2215
18
    xOids[SEC_OID_XYBER768D00].notPolicyFlags = NSS_USE_ALG_IN_SSL_KX;
2216
2217
18
    if (!PR_GetEnvSecure("NSS_ALLOW_WEAK_SIGNATURE_ALG")) {
2218
        /* initialize any policy flags that are disabled by default */
2219
18
        xOids[SEC_OID_MD2].notPolicyFlags = ~NSS_USE_ALG_IN_PKCS12_DECRYPT;
2220
18
        xOids[SEC_OID_MD4].notPolicyFlags = ~NSS_USE_ALG_IN_PKCS12_DECRYPT;
2221
18
        xOids[SEC_OID_MD5].notPolicyFlags = ~NSS_USE_ALG_IN_PKCS12_DECRYPT;
2222
18
        xOids[SEC_OID_PKCS1_MD2_WITH_RSA_ENCRYPTION].notPolicyFlags = ~0;
2223
18
        xOids[SEC_OID_PKCS1_MD4_WITH_RSA_ENCRYPTION].notPolicyFlags = ~0;
2224
18
        xOids[SEC_OID_PKCS1_MD5_WITH_RSA_ENCRYPTION].notPolicyFlags = ~0;
2225
18
        xOids[SEC_OID_PKCS5_PBE_WITH_MD2_AND_DES_CBC].notPolicyFlags = ~NSS_USE_ALG_IN_PKCS12_DECRYPT;
2226
18
        xOids[SEC_OID_PKCS5_PBE_WITH_MD5_AND_DES_CBC].notPolicyFlags = ~NSS_USE_ALG_IN_PKCS12_DECRYPT;
2227
18
    }
2228
2229
    /* turn off NSS_USE_POLICY_IN_SSL by default */
2230
18
    xOids[SEC_OID_APPLY_SSL_POLICY].notPolicyFlags = NSS_USE_POLICY_IN_SSL;
2231
    /* turn off TLS REQUIRE EMS by default */
2232
18
    xOids[SEC_OID_TLS_REQUIRE_EMS].notPolicyFlags = ~0;
2233
2234
18
    envVal = PR_GetEnvSecure("NSS_HASH_ALG_SUPPORT");
2235
18
    if (envVal)
2236
0
        handleHashAlgSupport(envVal);
2237
2238
18
    if (secoid_InitDynOidData() != SECSuccess) {
2239
0
        PORT_SetError(SEC_ERROR_LIBRARY_FAILURE);
2240
0
        PORT_Assert(0); /* this function should never fail */
2241
0
        return SECFailure;
2242
0
    }
2243
2244
18
    oidhash = PL_NewHashTable(0, SECITEM_Hash, SECITEM_HashCompare,
2245
18
                              PL_CompareValues, NULL, NULL);
2246
18
    oidmechhash = PL_NewHashTable(0, secoid_HashNumber, PL_CompareValues,
2247
18
                                  PL_CompareValues, NULL, NULL);
2248
2249
18
    if (!oidhash || !oidmechhash) {
2250
0
        PORT_SetError(SEC_ERROR_LIBRARY_FAILURE);
2251
0
        PORT_Assert(0); /*This function should never fail. */
2252
0
        return (SECFailure);
2253
0
    }
2254
2255
7.21k
    for (i = 0; i < SEC_OID_TOTAL; i++) {
2256
7.20k
        oid = &oids[i];
2257
7.20k
        PORT_Assert(oid->offset == i);
2258
7.20k
        entry = PL_HashTableAdd(oidhash, &oid->oid, (void *)oid);
2259
2260
7.20k
        if (entry == NULL) {
2261
0
            PORT_SetError(SEC_ERROR_LIBRARY_FAILURE);
2262
0
            PORT_Assert(0); /*This function should never fail. */
2263
0
            return (SECFailure);
2264
0
        }
2265
2266
7.20k
        if (oid->mechanism != CKM_INVALID_MECHANISM) {
2267
2.03k
            entry = PL_HashTableAdd(oidmechhash,
2268
2.03k
                                    (void *)(uintptr_t)oid->mechanism, (void *)oid);
2269
2.03k
            if (entry == NULL) {
2270
0
                PORT_SetError(SEC_ERROR_LIBRARY_FAILURE);
2271
0
                PORT_Assert(0); /* This function should never fail. */
2272
0
                return (SECFailure);
2273
0
            }
2274
2.03k
        }
2275
7.20k
    }
2276
2277
18
    PORT_Assert(i == SEC_OID_TOTAL);
2278
    /* finally, clear S/MIME from the policy oids. If no one turns on any
2279
     * S/MIME policies after this, then S/MIME will enable the traditional
2280
     * algs when it initializes */
2281
18
    (void)NSS_SetAlgorithmPolicyAll(0, NSS_USE_ALG_IN_SMIME);
2282
2283
    /* ML-KEM-1024 is off by default in TLS key exchange; applications must
2284
     * opt in with
2285
     *   NSS_SetAlgorithmPolicy(SEC_OID_ML_KEM_1024, NSS_USE_ALG_IN_SSL_KX, 0);
2286
     * before it is offered in the supported_groups extension. */
2287
18
    (void)NSS_SetAlgorithmPolicy(SEC_OID_ML_KEM_1024, 0, NSS_USE_ALG_IN_SSL_KX);
2288
2289
18
    return (SECSuccess);
2290
18
}
2291
2292
SECOidData *
2293
SECOID_FindOIDByMechanism(unsigned long mechanism)
2294
17.9k
{
2295
17.9k
    SECOidData *ret;
2296
2297
17.9k
    PR_ASSERT(oidmechhash != NULL);
2298
17.9k
    if (oidmechhash == NULL && SECOID_Init() != SECSuccess) {
2299
0
        PORT_SetError(SEC_ERROR_LIBRARY_FAILURE);
2300
0
        return NULL;
2301
0
    }
2302
2303
17.9k
    ret = PL_HashTableLookupConst(oidmechhash, (void *)(uintptr_t)mechanism);
2304
17.9k
    if (ret == NULL) {
2305
0
        PORT_SetError(SEC_ERROR_LIBRARY_FAILURE);
2306
0
    }
2307
2308
17.9k
    return (ret);
2309
17.9k
}
2310
2311
SECOidData *
2312
SECOID_FindOID(const SECItem *oid)
2313
4.79M
{
2314
4.79M
    SECOidData *ret;
2315
2316
4.79M
    PR_ASSERT(oidhash != NULL);
2317
4.79M
    if (oidhash == NULL && SECOID_Init() != SECSuccess) {
2318
0
        PORT_SetError(SEC_ERROR_LIBRARY_FAILURE);
2319
0
        return NULL;
2320
0
    }
2321
2322
4.79M
    if ((oid == NULL) || (oid->data == NULL)) {
2323
4.39k
        PORT_SetError(SEC_ERROR_UNRECOGNIZED_OID);
2324
4.39k
        return NULL;
2325
4.39k
    }
2326
2327
4.79M
    ret = PL_HashTableLookupConst(oidhash, oid);
2328
4.79M
    if (ret == NULL) {
2329
1.41M
        ret = secoid_FindDynamic(oid);
2330
1.41M
        if (ret == NULL) {
2331
1.41M
            PORT_SetError(SEC_ERROR_UNRECOGNIZED_OID);
2332
1.41M
        }
2333
1.41M
    }
2334
4.79M
    return (ret);
2335
4.79M
}
2336
2337
SECOidTag
2338
SECOID_FindOIDTag(const SECItem *oid)
2339
2.49M
{
2340
2.49M
    SECOidData *oiddata;
2341
2342
2.49M
    oiddata = SECOID_FindOID(oid);
2343
2.49M
    if (oiddata == NULL) {
2344
328k
        return SEC_OID_UNKNOWN;
2345
328k
    }
2346
2347
2.17M
    return oiddata->offset;
2348
2.49M
}
2349
2350
/* This really should return const. */
2351
SECOidData *
2352
SECOID_FindOIDByTag(SECOidTag tagnum)
2353
3.78M
{
2354
3.78M
    if (tagnum >= SEC_OID_TOTAL) {
2355
0
        return (SECOidData *)secoid_FindDynamicByTag(tagnum);
2356
0
    }
2357
2358
    /* handle old apps using the old ed sig number.
2359
     * Make sure the still find the correct oid */
2360
3.78M
    if (tagnum == SEC_OID_RESERVED_OLD_EDSIG) {
2361
0
        tagnum = SEC_OID_ED25519;
2362
0
    }
2363
2364
3.78M
    PORT_Assert((unsigned int)tagnum < SEC_OID_TOTAL);
2365
3.78M
    return (SECOidData *)(&oids[tagnum]);
2366
3.78M
}
2367
2368
PRBool
2369
SECOID_KnownCertExtenOID(SECItem *extenOid)
2370
10.7k
{
2371
10.7k
    SECOidData *oidData;
2372
2373
10.7k
    oidData = SECOID_FindOID(extenOid);
2374
10.7k
    if (oidData == (SECOidData *)NULL)
2375
1.59k
        return (PR_FALSE);
2376
9.13k
    return ((oidData->supportedExtension == SUPPORTED_CERT_EXTENSION) ? PR_TRUE : PR_FALSE);
2377
10.7k
}
2378
2379
const char *
2380
SECOID_FindOIDTagDescription(SECOidTag tagnum)
2381
0
{
2382
0
    const SECOidData *oidData = SECOID_FindOIDByTag(tagnum);
2383
0
    return oidData ? oidData->desc : 0;
2384
0
}
2385
2386
/*
2387
 * find an oidtag from a descriptive string. Our tools
2388
 * have implemented this several times, so it's time to make
2389
 * it available to everyone.
2390
 */
2391
SECOidTag
2392
SECOID_FindOIDTagFromDescripton(const char *cipherString, size_t len,
2393
                                PRBool isCipher)
2394
0
{
2395
0
    SECOidTag tag;
2396
0
    SECOidData *oid;
2397
2398
0
    if (len == (size_t)-1) {
2399
0
        len = PORT_Strlen(cipherString);
2400
0
    }
2401
    /* future enhancement: accept dotted oid spec? */
2402
0
    for (tag = 1; (oid = SECOID_FindOIDByTag(tag)) != NULL; tag++) {
2403
        /* only interested in oids that we actually understand */
2404
0
        if (isCipher && oid->mechanism == CKM_INVALID_MECHANISM) {
2405
0
            continue;
2406
0
        }
2407
0
        if (PORT_Strncasecmp(oid->desc, cipherString, len) != 0) {
2408
0
            continue;
2409
0
        }
2410
0
        return tag;
2411
0
    }
2412
0
    return SEC_OID_UNKNOWN;
2413
0
}
2414
2415
/* return the total tags, including dymamic tags. NOTE: there is
2416
 * a race between getting this value and adding new tags, but that
2417
 * race is only a race against seeing the newly added tags, total
2418
 * tags only ever grows, so it's safe to use the output of this in
2419
 * loops. */
2420
SECOidTag
2421
SECOID_GetTotalTags(void)
2422
18
{
2423
18
    SECOidTag total;
2424
2425
    /* get the lock to make sure we don't catch and inconsistant value
2426
     * for dynOidEntriesUsed. */
2427
18
    NSSRWLock_LockRead(dynOidLock);
2428
18
    total = SEC_OID_TOTAL + dynOidEntriesUsed;
2429
18
    NSSRWLock_UnlockRead(dynOidLock);
2430
18
    return total;
2431
18
}
2432
2433
/* --------- opaque extended OID table accessor functions ---------------*/
2434
/*
2435
 * Any of these functions may return SECSuccess or SECFailure with the error
2436
 * code set to SEC_ERROR_UNKNOWN_OBJECT_TYPE if the SECOidTag is out of range.
2437
 */
2438
2439
static privXOid *
2440
secoid_FindXOidByTag(SECOidTag tagnum)
2441
11.9M
{
2442
11.9M
    if (tagnum >= SEC_OID_TOTAL) {
2443
0
        dynXOid *dxo = secoid_FindDynamicByTag(tagnum);
2444
0
        return (dxo ? &dxo->priv : NULL);
2445
0
    }
2446
2447
11.9M
    PORT_Assert((unsigned int)tagnum < SEC_OID_TOTAL);
2448
11.9M
    return &xOids[tagnum];
2449
11.9M
}
2450
2451
/* The Get function outputs the 32-bit value associated with the SECOidTag.
2452
 * Flags bits are the NSS_USE_ALG_ #defines in "secoidt.h".
2453
 * Default value for any algorithm is 0xffffffff (enabled for all purposes).
2454
 * No value is output if function returns SECFailure.
2455
 */
2456
SECStatus
2457
NSS_GetAlgorithmPolicy(SECOidTag tag, PRUint32 *pValue)
2458
11.9M
{
2459
11.9M
    privXOid *pxo = secoid_FindXOidByTag(tag);
2460
11.9M
    if (!pxo)
2461
0
        return SECFailure;
2462
11.9M
    if (!pValue) {
2463
0
        PORT_SetError(SEC_ERROR_INVALID_ARGS);
2464
0
        return SECFailure;
2465
0
    }
2466
11.9M
    *pValue = ~(pxo->notPolicyFlags);
2467
11.9M
    return SECSuccess;
2468
11.9M
}
2469
2470
static PRBool nss_policy_locked = PR_FALSE;
2471
2472
/* The Set function modifies the stored value according to the following
2473
 * algorithm:
2474
 *   policy[tag] = (policy[tag] & ~clearBits) | setBits;
2475
 */
2476
SECStatus
2477
NSS_SetAlgorithmPolicy(SECOidTag tag, PRUint32 setBits, PRUint32 clearBits)
2478
7.21k
{
2479
7.21k
    privXOid *pxo = secoid_FindXOidByTag(tag);
2480
7.21k
    PRUint32 policyFlags;
2481
7.21k
    if (!pxo)
2482
0
        return SECFailure;
2483
2484
7.21k
    if (nss_policy_locked) {
2485
0
        PORT_SetError(SEC_ERROR_POLICY_LOCKED);
2486
0
        return SECFailure;
2487
0
    }
2488
    /* The stored policy flags are the ones complement of the flags as
2489
     * seen by the user.  This is not atomic, but these changes should
2490
     * be done rarely, e.g. at initialization time.
2491
     */
2492
7.21k
    policyFlags = ~(pxo->notPolicyFlags);
2493
7.21k
    policyFlags = (policyFlags & ~clearBits) | setBits;
2494
7.21k
    pxo->notPolicyFlags = ~policyFlags;
2495
7.21k
    return SECSuccess;
2496
7.21k
}
2497
2498
/* set or clear a particular policy algorithm for all oids */
2499
SECStatus
2500
NSS_SetAlgorithmPolicyAll(PRUint32 setBits, PRUint32 clearBits)
2501
18
{
2502
18
    SECOidTag tag;
2503
    /* call this once,not once per loop */
2504
18
    SECOidTag lastTag = SECOID_GetTotalTags();
2505
2506
7.21k
    for (tag = SEC_OID_UNKNOWN; tag < lastTag; tag++) {
2507
7.20k
        SECStatus rv = NSS_SetAlgorithmPolicy(tag, setBits, clearBits);
2508
        /* there are only 2 reasons SetAlgorithmPolicy can fail:
2509
         *  1) we passed an invalid tag, or 2) policy is locked.
2510
         *  The first case should not happen because we are only looping
2511
         *  through known good tags. In the second case, we will always fail,
2512
         *  so there is no point continuing our loop */
2513
7.20k
        if (rv != SECSuccess) {
2514
0
            return rv;
2515
0
        }
2516
7.20k
    }
2517
18
    return SECSuccess;
2518
18
}
2519
2520
/* return all the tags whose valueBits match the mask. */
2521
SECStatus
2522
NSS_GetAlgorithmPolicyAll(PRUint32 maskBits, PRUint32 valueBits,
2523
                          SECOidTag **outTags, int *outTagCount)
2524
0
{
2525
0
    SECOidTag *tags;
2526
0
    SECOidTag tag;
2527
    /* call this once,not once per loop */
2528
0
    SECOidTag lastTag = SECOID_GetTotalTags();
2529
0
    int tagCount, tableSize;
2530
2531
0
    tags = *outTags = NULL;
2532
0
    tableSize = tagCount = *outTagCount = 0;
2533
2534
0
    for (tag = SEC_OID_UNKNOWN; tag < lastTag; tag++) {
2535
0
        PRUint32 policy;
2536
0
        SECStatus rv = NSS_GetAlgorithmPolicy(tag, &policy);
2537
0
        if (rv != SECSuccess) {
2538
0
            goto loser;
2539
0
        }
2540
0
        if ((policy & maskBits) == valueBits) {
2541
            /* add found tag to the table, grow it if necessary */
2542
0
            if (tagCount >= tableSize) {
2543
0
                int newTableSize = tableSize + 16;
2544
0
                SECOidTag *newTags;
2545
0
                newTags = (SECOidTag *)PORT_Realloc(tags,
2546
0
                                                    newTableSize *
2547
0
                                                        sizeof(SECOidTag));
2548
0
                if (newTags == NULL) {
2549
0
                    goto loser;
2550
0
                }
2551
0
                tags = newTags;
2552
0
                tableSize = newTableSize;
2553
0
            }
2554
0
            tags[tagCount++] = tag;
2555
0
        }
2556
0
    }
2557
0
    *outTags = tags;
2558
0
    *outTagCount = tagCount;
2559
0
    return SECSuccess;
2560
0
loser:
2561
0
    if (tags) {
2562
0
        PORT_Free(tags);
2563
0
    }
2564
    /* failing function already called PORT_SetError() */
2565
0
    return SECFailure;
2566
0
}
2567
2568
/* Get the state of nss_policy_locked */
2569
PRBool
2570
NSS_IsPolicyLocked(void)
2571
0
{
2572
0
    return nss_policy_locked;
2573
0
}
2574
2575
/* Once the policy is locked, it can't be unlocked */
2576
void
2577
NSS_LockPolicy(void)
2578
0
{
2579
0
    nss_policy_locked = PR_TRUE;
2580
0
}
2581
2582
/* --------- END OF opaque extended OID table accessor functions ---------*/
2583
2584
/* for now, this is only used in a single place, so it can remain static */
2585
static PRBool parentForkedAfterC_Initialize;
2586
2587
#define SKIP_AFTER_FORK(x)              \
2588
48
    if (!parentForkedAfterC_Initialize) \
2589
48
    x
2590
2591
/*
2592
 * free up the oid tables.
2593
 */
2594
SECStatus
2595
SECOID_Shutdown(void)
2596
32
{
2597
32
    if (oidhash) {
2598
16
        PL_HashTableDestroy(oidhash);
2599
16
        oidhash = NULL;
2600
16
    }
2601
32
    if (oidmechhash) {
2602
16
        PL_HashTableDestroy(oidmechhash);
2603
16
        oidmechhash = NULL;
2604
16
    }
2605
    /* Have to handle the case where the lock was created, but
2606
    ** the pool wasn't.
2607
    ** I'm not going to attempt to create the lock, just to protect
2608
    ** the destruction of data that probably isn't initialized anyway.
2609
    */
2610
32
    if (dynOidLock) {
2611
16
        SKIP_AFTER_FORK(NSSRWLock_LockWrite(dynOidLock));
2612
16
        if (dynOidHash) {
2613
0
            PL_HashTableDestroy(dynOidHash);
2614
0
            dynOidHash = NULL;
2615
0
        }
2616
16
        if (dynOidPool) {
2617
16
            PORT_FreeArena(dynOidPool, PR_FALSE);
2618
16
            dynOidPool = NULL;
2619
16
        }
2620
16
        if (dynOidTable) {
2621
0
            PORT_Free(dynOidTable);
2622
0
            dynOidTable = NULL;
2623
0
        }
2624
16
        dynOidEntriesAllocated = 0;
2625
16
        dynOidEntriesUsed = 0;
2626
2627
16
        SKIP_AFTER_FORK(NSSRWLock_UnlockWrite(dynOidLock));
2628
16
        SKIP_AFTER_FORK(NSSRWLock_Destroy(dynOidLock));
2629
16
        dynOidLock = NULL;
2630
16
    } else {
2631
        /* Since dynOidLock doesn't exist, then all the data it protects
2632
        ** should be uninitialized.  We'll check that (in DEBUG builds),
2633
        ** and then make sure it is so, in case NSS is reinitialized.
2634
        */
2635
16
        PORT_Assert(!dynOidHash && !dynOidPool && !dynOidTable &&
2636
16
                    !dynOidEntriesAllocated && !dynOidEntriesUsed);
2637
16
        dynOidHash = NULL;
2638
16
        dynOidPool = NULL;
2639
16
        dynOidTable = NULL;
2640
16
        dynOidEntriesAllocated = 0;
2641
16
        dynOidEntriesUsed = 0;
2642
16
    }
2643
    /* we are trashing the old policy state now, also reenable changing
2644
     * the policy as well */
2645
32
    nss_policy_locked = PR_FALSE;
2646
32
    memset(xOids, 0, sizeof xOids);
2647
32
    return SECSuccess;
2648
32
}
2649
2650
void
2651
UTIL_SetForkState(PRBool forked)
2652
32
{
2653
32
    parentForkedAfterC_Initialize = forked;
2654
32
}
2655
2656
const char *
2657
NSSUTIL_GetVersion(void)
2658
0
{
2659
0
    return NSSUTIL_VERSION;
2660
0
}