bitwarden_core/key_management/crypto/
reinit_user_crypto.rs1#![cfg(feature = "uniffi")]
5
6use bitwarden_crypto::SymmetricKeyAlgorithm;
7use bitwarden_error::bitwarden_error;
8use serde::{Deserialize, Serialize};
9use thiserror::Error;
10use tracing::{debug, error, info, warn};
11
12use crate::{
13 Client,
14 key_management::{
15 SymmetricKeySlotId, V2UpgradeToken,
16 account_cryptographic_state::WrappedAccountCryptographicState,
17 },
18};
19
20#[derive(Serialize, Deserialize, Debug)]
25#[cfg_attr(feature = "uniffi", derive(uniffi::Record))]
26pub struct ReinitUserCryptoRequest {
27 pub account_cryptographic_state: WrappedAccountCryptographicState,
29
30 pub upgrade_token: V2UpgradeToken,
34}
35
36#[derive(Debug, Error)]
38#[bitwarden_error(flat)]
39pub enum ReinitUserCryptoError {
40 #[error("The SDK must be unlocked to re-initialize user crypto")]
42 NotUnlocked,
43 #[error(
46 "The provided account cryptographic state is not V2. Re-initialization is only supported for upgrading to V2 encryption."
47 )]
48 InvalidAccountCryptographicState,
49 #[error("Unable to run local migrations after user key upgrade")]
54 LocalMigrationFailed,
55 #[error("Invalid upgrade token")]
58 InvalidUpgradeToken,
59 #[error("Cryptography Initialization error")]
61 CryptoInitialization,
62 #[error("No state bridge registered, re-initialization is not supported")]
65 StateBridgeNotRegistered,
66}
67
68pub(crate) async fn reinit_user_crypto(
80 client: &Client,
81 req: ReinitUserCryptoRequest,
82) -> Result<(), ReinitUserCryptoError> {
83 if !matches!(
84 req.account_cryptographic_state,
85 WrappedAccountCryptographicState::V2 { .. }
86 ) {
87 return Err(ReinitUserCryptoError::InvalidAccountCryptographicState);
88 }
89
90 if !client.internal.state_bridge.is_registered() {
91 warn!("No state bridge registered, re-initialization is not supported.");
92 return Err(ReinitUserCryptoError::StateBridgeNotRegistered);
93 }
94
95 {
96 let mut ctx = client.internal.get_key_store().context_mut();
97
98 if !ctx.has_symmetric_key(SymmetricKeySlotId::User) {
99 return Err(ReinitUserCryptoError::NotUnlocked);
100 }
101
102 let current_algorithm = ctx
103 .get_symmetric_key_algorithm(SymmetricKeySlotId::User)
104 .map_err(|_| ReinitUserCryptoError::CryptoInitialization)?;
105
106 let local_v2_user_key_id = match current_algorithm {
107 SymmetricKeyAlgorithm::Aes256CbcHmac => {
108 info!("V1 user key detected with upgrade token, extracting V2 key");
109 req.upgrade_token
110 .unwrap_v2(SymmetricKeySlotId::User, &mut ctx)
111 .map_err(|_| ReinitUserCryptoError::InvalidUpgradeToken)?
112 }
113 SymmetricKeyAlgorithm::XAes256Gcm => {
114 debug!("Active user key is already V2, skipping re-initialization.");
118 return Ok(());
119 }
120 SymmetricKeyAlgorithm::XChaCha20Poly1305 | SymmetricKeyAlgorithm::Aes256Gcm => {
121 error!(
122 ?current_algorithm,
123 "Unexpected user key algorithm during reinit_user_crypto"
124 );
125 return Err(ReinitUserCryptoError::CryptoInitialization);
126 }
127 };
128
129 req.account_cryptographic_state
130 .set_to_context(
131 &client.internal.security_state,
132 local_v2_user_key_id,
133 client.internal.get_key_store(),
134 ctx,
135 )
136 .map_err(|e| {
137 error!(error = ?e, "Failed to set account cryptographic state to context during reinit_user_crypto");
138 ReinitUserCryptoError::CryptoInitialization
139 })?;
140 }
141
142 client
143 .internal
144 .state_bridge
145 .set_v2_upgrade_token(&req.upgrade_token)
146 .await;
147
148 super::on_unlock_handler(client).await.map_err(|e| {
149 error!(error = ?e, "Failure in on_unlock_handler during reinit_user_crypto.");
150 ReinitUserCryptoError::LocalMigrationFailed
151 })?;
152
153 info!("User crypto re-initialized successfully");
154 Ok(())
155}
156
157#[cfg(test)]
158mod tests {
159 use bitwarden_crypto::{EncString, KeyStore, SymmetricCryptoKey, SymmetricKeyAlgorithm};
160
161 use super::*;
162 use crate::{
163 Client, UserId,
164 client::test_accounts::{test_bitwarden_com_account, test_bitwarden_com_account_v2},
165 key_management::{
166 KeySlotIds, PrivateKeySlotId, SigningKeySlotId, V2UpgradeToken,
167 state_bridge::test_support::InMemoryStateBridge,
168 },
169 };
170
171 const TEST_VECTOR_USER_KEY_V2_B64: &str = "pQEEAlCxZkKFDpp70P5mWPmOjf3xAzoAARF5BIQDBAUGIFggCFcd6XLISUfLaITyU9yimrYHacdS5XhBayO2663jdSUB";
173 const TEST_VECTOR_PRIVATE_KEY_V2: &str = "7.g1gdowE6AAEReQMZARwEULFmQoUOmnvQ/mZY+Y6N/fGhBVgYe16rmgYXX3Orgo6y5U5Z8eb+JHTGfcivWQTR+1rVWtHJhEm8G/AtE78Ud3S8qxZmstUKhC5u9xgPvx2e8Fe8QL80Dv0WoEsy0XEb+5EFd8xDlu7OBuCVv2MaoJ/XzAkbpn9IT1vMCPhvRuaktIWMNrQgJ1jnmqjTGObftA02sHnj938tLRNfilw8ln/PBO2GBZQVzTUYfnc+mBeedGyZAxhSxyUwtFB8h3HC/t9BGtLT/bm83Df8rwTc+rGFL5r+T6vczQ+6hvF6kKpUb37XwgLEDsc+J4UTb+4zHaDcTioOYq6Hki8PrsN9PWL57nkhRMi3fKgfz8GDtY+pjp7D9HYV6OMuveSK9l+h16enJwiFDy6XEx+eth4aHPT5hybnOfTWbkEIhUmPD3K2JKvUUxeL9Z6e1EtSylVitO4Lit485KYaY8VASW4MnAzPOUQVwZ4jowHr5X8g0jVtHiLeUuOwDGcqjO/q6//tkiCwjW/W79jk4eqMtqPbOl0XelYVmM4KZCslPZ+2IYS56g/gl8Q2Oj9UGq7QJCsZvV9rBNa4wS3uC9atoWWRqO2PTWkVTurakkK3Fc9VP2bC1lJaWoWVjYpyJJVZh77ktpD3VrFdrT62+de0iaWUAtAr/1ALToNzoTYu3ihyGb6FZMN//XLTKk8GhZGVCluEDClHnziBxCX7Qg/0HRiU7EjsYGhpFnmG2XkvZQb9Pds8gucTbmbUeVfjXZ/IOLm16G/tdit2VIf80zcsvhgxTYys4Cm12N+62fM3aT5L9lqWvBYOMDksy00/3uLPzWbLFWbKItaC1c+bceGS7UDrLim6Pm/Voo2jXCi6EHpXX2/THrJybRDwqmQi7UVWXR3aPx//q9busEXxRyeu0m4lq2AjhQWhOvfPjpJzNX1hRE9Bu7UKYJhUF6DAsXFFKpob0LoARpcjGLFLcO61yV6He2nQFAa+ULXxhrKbISzqO3Q2xMs2p3jQ4Ctm0T+03w9Y5/Yf1qNKaL6AayA2nf0thYgh+OHNEnnkFwvBnTyB5B32E+/cUy7bb3329Pz7h+ruLo5IhGZM5GiEjF4vOSZmZJZ1t2eR4U7oxX0VTpwFPPBUQ3O7A5C2l0g/pGCFda4QlgR5qRA09kaAd9VBSJbQABGH0zWlXNPAjPQ6M9CxxTv9lM/72RSzTvnJqjQNpWGQjYuTi++EN5QZ37Nmlcw9eSa6X1C97ADndWV46dlFowUUDXiczi+Q0bZmFtpvkRg0TWlicS/cURLIfpG7sGwgqIis5R4haQ+RDB1+4oC0xmncWqy7vMESW6trh+icEL2PybwGPnzdngUqEIw5fG9huX3BmxbJjukSjWWk2CH8AaY2lHRXttzpOhpfP9c1cmrwXXUuHwTFMiKdmdwSqGbgebUP25kB9priXO88Jri3Wb739KRV5M2k6/9AspCwpOqlKN6MZm2vElNI+cXSWMHeX3666p4ALr7Vu7+q7iw4s4cO09MMJWsaiTaZBsVRhdoocsej+091JM/yJ29TVDJEMp2vEiia8HQ4k2bH9W9XCB71cpygRMYTFRDJ3Yjly4MYg7whBQnkeu8IYagCY6UZ60V73qhKRZJKuiV6ZTC+objnMPMmi9Kd05WmYFab8ZDP8s4yhU0WJNXdZGwpX7pnoi0T+g/y94sfZNGs5QuKgNEX";
174 const TEST_VECTOR_SIGNED_PUBLIC_KEY_V2: &str = "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";
175 const TEST_VECTOR_SIGNING_KEY_V2: &str = "7.g1gcowE6AAEReQMYZQRQsWZChQ6ae9D+Zlj5jo398aEFWBj8Gg/gn4tQKWO3nq5e/2p9gkzIrKD829RYT3aEUIDOetEtnFqRuQ3Cz13693WqDnKHM5Buzi6LcTsxo1jphYR7vlE5nYLjCpOCAftPN1oLfs5SCNkwwMENhujpVftfDzciE99aLEJDS9A=";
176 const TEST_VECTOR_SECURITY_STATE_V2: &str = "hFgepAEnAxg8BFAmkP0QgfdMVbIujX55W/yNOgABOH8CoFgkomhlbnRpdHlJZFBHOOw2BI9OQoNq+Vl1xZZKZ3ZlcnNpb24CWEAlchbJR0vmRfShG8On7Q2gknjkw4Dd6MYBLiH4u+/CmfQdmjNZdf6kozgW/6NXyKVNu8dAsKsin+xxXkDyVZoG";
177
178 const TEST_VECTOR_PRIVATE_KEY_V1: &str = "2.yN7l00BOlUE0Sb0M//Q53w==|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|09J28iXv9oWzYtzK2LBT6Yht4IT4MijEkk0fwFdrVQ4=";
180
181 fn make_mock_upgrade_token() -> V2UpgradeToken {
182 let key_store = KeyStore::<KeySlotIds>::default();
183 let mut ctx = key_store.context_mut();
184 let v1_id = ctx.make_symmetric_key(SymmetricKeyAlgorithm::Aes256CbcHmac);
185 let v2_id = ctx.make_symmetric_key(SymmetricKeyAlgorithm::XAes256Gcm);
186 V2UpgradeToken::create(v1_id, v2_id, &ctx).unwrap()
187 }
188
189 fn register_in_memory_bridge(client: &Client) {
190 client
191 .km_state_bridge()
192 .register_bridge(Box::new(InMemoryStateBridge::default()));
193 }
194
195 fn assert_active_user_key_is_v2(client: &Client, expected_v2_key: &SymmetricCryptoKey) {
197 let key_store = client.internal.get_key_store();
198 let ctx = key_store.context();
199 let algorithm = ctx
200 .get_symmetric_key_algorithm(SymmetricKeySlotId::User)
201 .unwrap();
202 assert_eq!(
203 algorithm,
204 SymmetricKeyAlgorithm::XAes256Gcm,
205 "user-slot algorithm must be XAES-256-GCM after upgrade"
206 );
207
208 #[allow(deprecated)]
209 let user_key = ctx
210 .dangerous_get_symmetric_key(SymmetricKeySlotId::User)
211 .unwrap();
212 assert_eq!(user_key, expected_v2_key);
213 }
214
215 fn test_vector_v2_account_state() -> WrappedAccountCryptographicState {
218 WrappedAccountCryptographicState::V2 {
219 private_key: TEST_VECTOR_PRIVATE_KEY_V2.parse().unwrap(),
220 signing_key: TEST_VECTOR_SIGNING_KEY_V2.parse().unwrap(),
221 security_state: TEST_VECTOR_SECURITY_STATE_V2.parse().unwrap(),
222 signed_public_key: Some(TEST_VECTOR_SIGNED_PUBLIC_KEY_V2.parse().unwrap()),
223 }
224 }
225
226 fn test_vector_v1_account_state() -> WrappedAccountCryptographicState {
227 WrappedAccountCryptographicState::V1 {
228 private_key: TEST_VECTOR_PRIVATE_KEY_V1.parse().unwrap(),
229 }
230 }
231
232 #[tokio::test]
233 async fn reinit_user_crypto_returns_not_unlocked_when_locked() {
234 let client = Client::new_test(None);
235 register_in_memory_bridge(&client);
236
237 let result = reinit_user_crypto(
238 &client,
239 ReinitUserCryptoRequest {
240 account_cryptographic_state: test_vector_v2_account_state(),
241 upgrade_token: make_mock_upgrade_token(),
242 },
243 )
244 .await;
245
246 assert!(
247 matches!(result, Err(ReinitUserCryptoError::NotUnlocked)),
248 "reinit on a locked SDK must return NotUnlocked, got {result:?}"
249 );
250 }
251
252 #[tokio::test]
253 async fn reinit_user_crypto_is_noop_when_active_user_is_already_v2() {
254 let client = Client::init_test_account(test_bitwarden_com_account_v2()).await;
255 register_in_memory_bridge(&client);
256
257 let result = reinit_user_crypto(
258 &client,
259 ReinitUserCryptoRequest {
260 account_cryptographic_state: test_vector_v2_account_state(),
261 upgrade_token: make_mock_upgrade_token(),
262 },
263 )
264 .await;
265
266 assert!(
267 result.is_ok(),
268 "reinit on an already-V2 user must be a no-op and return Ok, got {result:?}"
269 );
270
271 let expected_v2_key =
272 SymmetricCryptoKey::try_from(TEST_VECTOR_USER_KEY_V2_B64.to_string()).unwrap();
273 assert_active_user_key_is_v2(&client, &expected_v2_key);
274
275 let upgrade_token = client.internal.state_bridge.get_v2_upgrade_token().await;
276 assert!(
277 upgrade_token.is_none(),
278 "reinit on an already-V2 user must not set the upgrade token"
279 );
280 }
281
282 #[tokio::test]
283 async fn reinit_user_crypto_upgrades_v1_to_v2_with_token() {
284 let client = Client::init_test_account(test_bitwarden_com_account()).await;
285 register_in_memory_bridge(&client);
286
287 let expected_v2_key =
290 SymmetricCryptoKey::try_from(TEST_VECTOR_USER_KEY_V2_B64.to_string()).unwrap();
291 let upgrade_token = {
292 let mut ctx = client.internal.get_key_store().context_mut();
293 let v2_key_id = ctx.add_local_symmetric_key(expected_v2_key.clone());
294 V2UpgradeToken::create(SymmetricKeySlotId::User, v2_key_id, &ctx).unwrap()
295 };
296
297 reinit_user_crypto(
298 &client,
299 ReinitUserCryptoRequest {
300 account_cryptographic_state: test_vector_v2_account_state(),
301 upgrade_token: upgrade_token.clone(),
302 },
303 )
304 .await
305 .expect("V1→V2 reinit with a valid upgrade token should succeed");
306
307 assert_active_user_key_is_v2(&client, &expected_v2_key);
308
309 assert_eq!(
310 client.internal.get_security_version(),
311 2,
312 "security version must reflect the V2 state"
313 );
314
315 {
316 let key_store = client.internal.get_key_store();
317 let ctx = key_store.context();
318 assert!(
319 ctx.has_signing_key(SigningKeySlotId::UserSigningKey),
320 "user signing key must be set after V1→V2 upgrade"
321 );
322 assert!(
323 ctx.has_private_key(PrivateKeySlotId::UserPrivateKey),
324 "user private key must be set after V1→V2 upgrade"
325 );
326 }
327
328 let stored_token = client
329 .internal
330 .state_bridge
331 .get_v2_upgrade_token()
332 .await
333 .expect("the upgrade token must be set on the state bridge after reinit");
334 assert_eq!(
335 stored_token.wrapped_user_key_1,
336 upgrade_token.wrapped_user_key_1
337 );
338 assert_eq!(
339 stored_token.wrapped_user_key_2,
340 upgrade_token.wrapped_user_key_2
341 );
342 }
343
344 #[tokio::test]
345 async fn reinit_user_crypto_called_twice_with_same_payload_is_noop() {
346 let client = Client::init_test_account(test_bitwarden_com_account()).await;
347 register_in_memory_bridge(&client);
348
349 let expected_v2_key =
350 SymmetricCryptoKey::try_from(TEST_VECTOR_USER_KEY_V2_B64.to_string()).unwrap();
351 let upgrade_token = {
352 let mut ctx = client.internal.get_key_store().context_mut();
353 let v2_key_id = ctx.add_local_symmetric_key(expected_v2_key.clone());
354 V2UpgradeToken::create(SymmetricKeySlotId::User, v2_key_id, &ctx).unwrap()
355 };
356
357 let request = || ReinitUserCryptoRequest {
358 account_cryptographic_state: test_vector_v2_account_state(),
359 upgrade_token: upgrade_token.clone(),
360 };
361
362 reinit_user_crypto(&client, request())
364 .await
365 .expect("V1→V2 reinit with a valid upgrade token should succeed");
366 assert_active_user_key_is_v2(&client, &expected_v2_key);
367
368 reinit_user_crypto(&client, request())
371 .await
372 .expect("re-applying the same upgrade after success should be a no-op");
373 assert_active_user_key_is_v2(&client, &expected_v2_key);
374 }
375
376 #[tokio::test]
377 async fn reinit_user_crypto_invalid_upgrade_token_returns_error() {
378 let client = Client::init_test_account(test_bitwarden_com_account()).await;
379 register_in_memory_bridge(&client);
380
381 let mismatched_token = make_mock_upgrade_token();
384
385 let result = reinit_user_crypto(
386 &client,
387 ReinitUserCryptoRequest {
388 account_cryptographic_state: test_vector_v2_account_state(),
389 upgrade_token: mismatched_token,
390 },
391 )
392 .await;
393
394 assert!(
395 matches!(result, Err(ReinitUserCryptoError::InvalidUpgradeToken)),
396 "mismatched upgrade token must return InvalidUpgradeToken, got {result:?}"
397 );
398 }
399
400 #[tokio::test]
401 async fn reinit_user_crypto_returns_crypto_initialization_on_key_mismatch() {
402 let client = Client::init_test_account(test_bitwarden_com_account()).await;
403 register_in_memory_bridge(&client);
404
405 let upgrade_token = {
410 let mut ctx = client.internal.get_key_store().context_mut();
411 let v2_key_id = ctx.make_symmetric_key(SymmetricKeyAlgorithm::XAes256Gcm);
412 V2UpgradeToken::create(SymmetricKeySlotId::User, v2_key_id, &ctx).unwrap()
413 };
414
415 let result = reinit_user_crypto(
416 &client,
417 ReinitUserCryptoRequest {
418 account_cryptographic_state: test_vector_v2_account_state(),
419 upgrade_token,
420 },
421 )
422 .await;
423
424 assert!(
425 matches!(result, Err(ReinitUserCryptoError::CryptoInitialization)),
426 "a V2 key that cannot decrypt the account state must return CryptoInitialization, got {result:?}"
427 );
428
429 let key_store = client.internal.get_key_store();
433 let ctx = key_store.context();
434 assert!(
435 ctx.has_symmetric_key(SymmetricKeySlotId::User),
436 "the original V1 user key must remain in the User slot on failure"
437 );
438 assert_eq!(
439 ctx.get_symmetric_key_algorithm(SymmetricKeySlotId::User)
440 .unwrap(),
441 SymmetricKeyAlgorithm::Aes256CbcHmac,
442 "the User slot must still hold the original V1 key on failure"
443 );
444 }
445
446 #[tokio::test]
447 async fn reinit_user_crypto_returns_invalid_account_state_on_v1_request() {
448 let client = Client::init_test_account(test_bitwarden_com_account()).await;
449
450 let result = reinit_user_crypto(
451 &client,
452 ReinitUserCryptoRequest {
453 account_cryptographic_state: test_vector_v1_account_state(),
454 upgrade_token: make_mock_upgrade_token(),
455 },
456 )
457 .await;
458
459 assert!(
460 matches!(
461 result,
462 Err(ReinitUserCryptoError::InvalidAccountCryptographicState)
463 ),
464 "a V1 account state must return InvalidAccountState, got {result:?}"
465 );
466 }
467
468 #[tokio::test]
469 async fn reinit_user_crypto_returns_state_bridge_not_registered_when_no_bridge() {
470 let client = Client::init_test_account(test_bitwarden_com_account()).await;
471
472 let result = reinit_user_crypto(
473 &client,
474 ReinitUserCryptoRequest {
475 account_cryptographic_state: test_vector_v2_account_state(),
476 upgrade_token: make_mock_upgrade_token(),
477 },
478 )
479 .await;
480
481 assert!(
482 matches!(result, Err(ReinitUserCryptoError::StateBridgeNotRegistered)),
483 "reinit without a registered state bridge must return StateBridgeNotRegistered, got {result:?}"
484 );
485 }
486
487 #[tokio::test]
488 async fn reinit_user_crypto_v1_v2_upgrade_rewraps_local_user_data_key() {
489 use crate::key_management::LocalUserDataKeyState;
490
491 let client = Client::init_test_account(test_bitwarden_com_account()).await;
493 let user_id = UserId::new(uuid::uuid!("060000fb-0922-4dd3-b170-6e15cb5df8c8"));
494 register_in_memory_bridge(&client);
495
496 let v1_user_data_key = client
498 .platform()
499 .state()
500 .get::<LocalUserDataKeyState>()
501 .unwrap()
502 .get(user_id)
503 .await
504 .unwrap()
505 .expect("V1 init should plant a LocalUserDataKey state");
506 assert!(
507 matches!(
508 v1_user_data_key.wrapped_key,
509 EncString::Aes256Cbc_HmacSha256_B64 { .. }
510 ),
511 "initial local user data key should be V1-wrapped"
512 );
513
514 let v2_key = SymmetricCryptoKey::try_from(TEST_VECTOR_USER_KEY_V2_B64.to_string()).unwrap();
515 let upgrade_token = {
516 let mut ctx = client.internal.get_key_store().context_mut();
517 let v2_key_id = ctx.add_local_symmetric_key(v2_key.clone());
518 V2UpgradeToken::create(SymmetricKeySlotId::User, v2_key_id, &ctx).unwrap()
519 };
520
521 reinit_user_crypto(
522 &client,
523 ReinitUserCryptoRequest {
524 account_cryptographic_state: test_vector_v2_account_state(),
525 upgrade_token,
526 },
527 )
528 .await
529 .expect("V1→V2 reinit with a valid upgrade token should succeed");
530
531 let rewrapped_state = client
533 .platform()
534 .state()
535 .get::<LocalUserDataKeyState>()
536 .unwrap()
537 .get(user_id)
538 .await
539 .unwrap()
540 .expect("LocalUserDataKey state must remain present");
541 assert!(
542 matches!(
543 rewrapped_state.wrapped_key,
544 EncString::Cose_Encrypt0_B64 { .. }
545 ),
546 "rewrapped key should be sealed with the V2 user key"
547 );
548 assert_ne!(rewrapped_state.wrapped_key, v1_user_data_key.wrapped_key);
549 }
550}