Криптографияда әлсіз кілттер және олардың қауіпсіздікке әсері
Weak key
Криптографияда әлсіз кілт – белгілі бір шифрмен қолданғанда қауіпсіздікке нұқсан келтіретін кілт. Шифрларда әлсіз кілттер болмауы тиіс, салмақты кеңістік қажет.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Криптографияда әлсіз кілт – белгілі бір шифрмен қолданылғанда, шифрдың қалыптан тыс немесе күтпеген әрекеттер жасауына себеп болатын кілт. Әлсіз кілттер көбінесе барлық кілттер кеңістігінің өте шағын бөлігін құрайды, демек, кездейсоқ сандар генераторы арқылы жасалған шифр кілті қауіпсіздік мәселесін тудыру ықтималдығы төмен. Дегенмен, шифрдың әлсіз кілттері болмауы қажет деп есептеледі. Әлсіз кілттері жоқ шифрдың кілт кеңістігі тегіс немесе сызықтық болады.
In cryptography, a weak key is a key, which, used with a specific cipher, makes the cipher behave in some undesirable way. Weak keys usually represent a very small fraction of the overall keyspace, which usually means that, a cipher key made by random number generation is very unlikely to give rise to a security problem. Nevertheless, it is considered desirable for a cipher to have no weak keys. A cipher with no weak keys is said to have a flat, or linear, key space.
Тарихи шығу тегі
Дерлік барлық роторлық шифрлау машиналарында (1925 жылдан бастап) көптеген әлсіз кілттердің жасалуына себеп болатын орындалу қателіктері бар. Кейбір роторлық машиналарда әлсіз кілттермен басқаларына қарағанда көбірек мәселелер туындайды, бұл қазіргі заманғы блок және ағын шифрларында да кездеседі. Алғашқы ағын шифрлау машиналары да роторлық машиналар болды және дәстүрлі роторлық машиналар сияқты әлсіз кілттерге байланысты ұқсас мәселелерге тап болды. T52 – әлсіз кілттер мәселелеріне ұшыраған осындай ағын шифрлау машиналарының бірі. Британдықтар T52 трафигін алғаш рет 1942 жылдың жазы мен күзінде анықтады. Бір байланыс Сицилия мен Ливия арасында "Стуржон" кодын алса, екіншісі Эгей теңізі мен Сицилия арасында "Макрель" кодын алды. Екі байланыстағы операторлар бірнеше хабарламаларды бір машина параметрлерімен шифрлеуге бейімділік танытты, нәтижесінде көптеген тереңдіктер пайда болды. T52-нің бірнеше (көбінесе үйлесімсіз) нұсқалары болды: T52a және T52b (олар тек электр шуын жоюда ғана ерекшеленді), T52c, T52d және T52e. T52a/b және T52c криптологиялық тұрғыдан әлсіз болса, соңғы екеуі көбірек жетілдірілген құрылғылар болды; дөңгелектердің қозғалысы үзілісті болды, оларды жылжыту немесе жылжытпау туралы шешім логикалық тізбектер арқылы басқарылды, олар кіріс деректерін дөңгелектерден алатын. Сонымен қатар, бірқатар тұжырымдық қателіктер (оның ішінде өте ұсақ қателіктер) жойылды. Мұндай қателіктердің бірі – кілттер ағынын белгілі бір нүктеге қайта орнату мүмкіндігі, бұл тәртіпсіз машина операторларының кілттерді қайта пайдалануына әкелді.
Virtually all rotor based cipher machines (from 1925 onwards) have implementation flaws that lead to a substantial number of weak keys being created. Some rotor machines have more problems with weak keys than others, as modern block and stream ciphers do. The first stream cipher machines were also rotor machines and had some of the same problems of weak keys as the more traditional rotor machines. The T52 was one such stream cipher machine that had weak key problems. The British first detected T52 traffic in Summer and Autumn of 1942. One link was between Sicily and Libya, codenamed "Sturgeon", and another from the Aegean to Sicily, codenamed "Mackerel". Operators of both links were in the habit of enciphering several messages with the same machine settings, producing large numbers of depths. There were several (mostly incompatible) versions of the T52: the T52a and T52b (which differed only in their electrical noise suppression), T52c, T52d and T52e. While the T52a/b and T52c were cryptologically weak, the last two were more advanced devices; the movement of the wheels was intermittent, the decision on whether or not to advance them being controlled by logic circuits which took as input data from the wheels themselves. In addition, a number of conceptual flaws (including very subtle ones) had been eliminated. One such flaw was the ability to reset the keystream to a fixed point, which led to key reuse by undisciplined machine operators.
Әлсіз кілттер бар алгоритмдер тізімі
DES, жоғарыда көрсетілгендей. RC4. RC4-тің әлсіз инициализациялау векторлары шабуылшыға белгілі ашық мәтіндік шабуыл жасауға мүмкіндік береді және WEP және ARC4 DMRA DMR қауіпсіздігін бұзу үшін кеңінен қолданылған. IDEA. IDEA-ның әлсіз кілттерін таңдалған ашық мәтіндік шабуылда анықтауға болады. Олар ашық мәтін биттерінің және шифрланған мәтін биттерінің XOR қосындысы арасындағы байланысты болжауға мүмкіндік береді. Мұндай кілттердің тізімі жоқ, бірақ оларды "құрылымы" арқылы анықтауға болады. Blowfish. Blowfish-тің әлсіз кілттері нашар S-қораптарды тудырады, себебі Blowfish-тің S-қораптары кілтке тәуелді. Blowfish-тің азайтылған раундтар нұсқасына қарсы таңдалған ашық мәтіндік шабуыл бар, ол әлсіз кілттерді қолдану арқылы жеңілдетіледі. Бұл толық 16 раундты Blowfish үшін маңызды емес. GMAC. AES GCM құрылымында жиі қолданылады. Әлсіз кілттерді аутентификациялық кілт H-тің топтық ретімен анықтауға болады (AES GCM үшін H шифрлау кілтінен нөлдік блокты шифрлау арқылы алынады). RSA және DSA. 2012 жылдың тамызында Надя Хенингер, Закир Дурумерик, Эрик Вустроу және Дж. Алекс Халдерман бағалаған TLS сертификаттары кілт жасау кезіндегі жеткіліксіз энтропияға байланысты ортақ кілттерді бөлісетінін анықтады және тек ашық кілтті білген TLS және SSH хосттарының DSA және RSA жеке кілттерін алуға қол жеткізді.
DES, as detailed above. RC4. RC4's weak initialization vectors allow an attacker to mount a known plaintext attack and have been widely used to compromise the security of WEP and ARC4 DMRA DMR. IDEA. IDEA's weak keys are identifiable in a chosen plaintext attack. They make the relationship between the XOR sum of plaintext bits and ciphertext bits predictable. There is no list of these keys, but they can be identified by their "structure". Blowfish. Blowfish's weak keys produce bad S boxes, since Blowfish's S boxes are key dependent. There is a chosen plaintext attack against a reduced round variant of Blowfish that is made easier by the use of weak keys. This is not a concern for full 16 round Blowfish. GMAC. Frequently used in the AES GCM construction. Weak keys can be identified by the group order of the authentication key H (for AES GCM, H is derived from the encryption key by encrypting the zero block). RSA and DSA. August 2012 Nadia Heninger, Zakir Durumeric, Eric Wustrow, J. Alex Halderman found that TLS certificates they assessed share keys due to insufficient entropy during key generation, and were able to obtain DSA and RSA private keys of TLS and SSH hosts knowing only the public key.