Кіріспе

MQV (Menezes–Qu–Vanstone) – Diffie–Hellman схемасына негізделген кілт алмасу протоколы. Басқа аутентификацияланған Diffie–Hellman схемалары сияқты, MQV белсенді шабуылшыға қарсы қорғаныс қамтамасыз етеді. Протокол кез келген шектік топта жұмыс істеу үшін өзгертілуі мүмкін, әсіресе эллипстік қисықтар тобында, онда ол эллипстік қисық MQV (ECMQV) деп аталады. MQV алғаш рет 1995 жылы Альфред Менезес, Мингхуа Ку және Скотт Ванстон ұсынған. Кейін Лори Лоу және Джерри Солинаспен бірлесіп жұмыс істеу кезінде өзгертілді. Бір, екі және үш кезеңді нұсқалары бар. MQV IEEE P1363 ашық кілт стандартына және NIST SP800 56A стандартына енгізілген. MQV-нің кейбір нұсқалары Certicom компаниясына тиесілі патенттерде көрсетілген. ECMQV Ұлттық қауіпсіздік агенттігінің криптографиялық стандарттар жиынтығының B жинағынан алынып тасталды. Мазмұны

Сипаттама

Алиса өзінің ашық кілті мен жеке кілтінен тұратын кілт жұбына ие, ал Боб өзінің ашық кілті мен жеке кілтінен тұратын кілт жұбына ие. Келесі терминдер мына мағынаны білдіреді. Егер E эллипстік қисықтағы нүкте болса, онда , мұндағы – пайдаланылған генератор нүктесінің реті. Сондықтан – координатасының алғашқы L биті.

1-қадам. Операция 1: Алиса кілт жұбын кездейсоқ санды таңдап, эллипстік қисықтағы нүктесін есептеу арқылы жасайды. 2-қадам. Боб Алиса сияқты кілт жұбын жасайды. 3-қадам. Алиса модулін есептеп, Бобқа жібереді. 4-қадам. Боб модулін есептеп, Алисаға жібереді. 5-қадам. Алиса есептейді, ал Боб есептейді, мұндағы – кофактор (Эллипстік қисық криптографиясы: домен параметрлерін қараңыз). 6-қадам. Құпия мәлімет алмасу сәтті аяқталды. Симметриялық кілт алгоритмі үшін кілтті мынадан шығаруға болады. Ескерту: алгоритмнің қауіпсіздігін қамтамасыз ету үшін кейбір тексерулер жүргізілуі керек. Ханкерсон және авторлар.

MQV және HMQV

Бастапқы MQV протоколы кілт алмасу ағынында қарым-қатынас жасайтын тараптардың пайдаланушы сәйкестіктерін қамтымайды. Пайдаланушы сәйкестіктері тек кейіннен жүзеге асылатын кілтті нақты растау процесінде ғана қолданылады. Дегенмен, кілтті нақты растау MQV-де (және IEEE P1363 спецификациясында) міндетті емес. 2001 жылы Калиски MQV кілт алмасу протоколындағы жоқ сәйкестіктерді пайдаланған белгісіз кілт үлестіру шабуылын ұсынды. Бұл шабуыл кілтті нақты растаудың жоқтығынан туындайтын, жасырын аутентификацияланған MQV-ге қарсы жұмыс істейді. Шабуыл кезінде пайдаланушы басқа пайдаланушымен сессия кілтін орнатады, бірақ ол кілтті басқа бір пайдаланушымен бөліседі деп алданып, қателеседі. 2006 жылы Менезес пен Устаоглу бұл шабуылды MQV кілт алмасуының соңында кілт тудыру функциясына пайдаланушы сәйкестіктерін қосу арқылы шешуді ұсынды. Кілтті нақты растау процесі міндетті емес болып қалады. 2005 жылы Краучик MQV-ның HMQV деп аталатын хэш-вариантын ұсынды. HMQV протоколы Калискидің шабуылына қарсы (кілтті нақты растауды міндетті етпей) қорғауға, сондай-ақ дәлелді қауіпсіздік пен тиімділікті арттыру мақсатында әзірленген. HMQV MQV-ге үш өзгеріс енгізді: кілт алмасу ағынына пайдаланушы сәйкестіктерін қосу, атап айтқанда, Алиса мен Бобтың сәйкестіктерін жіберу және алу; MQV-де куәландыру органының (CA) пайдаланушының жеке кілтіне ие екенін растау дәлелін тексеруі міндетті екендігін алып тастау. HMQV-де CA тек ұсынылған ашық кілт 0 немесе 1-ге тең емес екенін тексеруі керек; MQV-де пайдаланушының алған уақытша ашық кілтінің жарамды ашық кілт екенін тексеруі міндетті екендігін алып тастау (ашық кілтті растау). HMQV-де пайдаланушыға тек алған уақытша ашық кілт 0 немесе 1 емес екенін тексеру жеткілікті. HMQV өнімділік тұрғысынан MQV-дан артық екенін мәлімдейді, себебі ол MQV-де міндетті болып табылатын жоғарыда 2) және 3) тармақтарында көрсетілген операцияларды орындамайды. HMQV құжаты осы операцияларды орындаудың қауіпсіздігін растайтын «формалды қауіпсіздік дәлелдемелерін» ұсынады. 2005 жылы Менезес HMQV-ге қарсы шағын кіші топты шектеу шабуылын алғаш рет ұсынды. Бұл шабуыл 2) және 3) тармақтарындағы ашық кілттің дұрыс тексерілмеуін пайдаланады. Ол HMQV протоколы белсенді шабуылшымен қарым-қатынас жасағанда пайдаланушының ұзақ мерзімді жеке кілті туралы ақпаратты ағызатынын, ал криптографиялық топтың негізгі параметрлеріне байланысты шабуылшы бүкіл жеке кілтті қалпына келтіре алатынын көрсетеді. Менезес бұл шабуылға қарсы әрекет етуді 2) және 3) тармақтарында ашық кілтті растауды міндетті ету арқылы ұсынды. 2006 жылы Менезестің шабуылына жауап ретінде Краучик IEEE P1363 ұсынысына енгізілген HMQV-ді қайта қарады (IEEE P1363 D1 алдын ала жобасы). Алайда, 2) және 3) тармақтарындағы ұзақ мерзімді және уақытша ашық кілттерді екі бөлек операция ретінде растаудың орнына, Краучик оларды кілт алмасу процесінде біріктірілген операцияда бірге растауды ұсынды. Бұл шығынды үнемдеуге мүмкіндік береді. Біріктірілген ашық кілтті растау арқылы Менезестің шабуылына жол берілмейді. Қайта қарастырылған HMQV әлі де MQV-дан тиімдірек болуы мүмкін. 2010 жылы Хао IEEE P1363 D1 алдын ала жобасында көрсетілген қайта қарастырылған HMQV-ге екі шабуыл жасады. Бірінші шабуыл HMQV 0 және 1-ден басқа кез келген дерек тізбесін ұзақ мерзімді ашық кілт ретінде тіркеуге мүмкіндік беретінін пайдаланады. Сондықтан кішігірім кіші топ мүшесін «ашық кілт» ретінде тіркеуге рұқсат етіледі. Осы «ашық кілт» туралы біліммен пайдаланушы HMQV-дегі барлық тексеру қадамдарын өте алады және соңында толыққанды «аутентификацияланады». Бұл аутентификацияланған кілт алмасу протоколында «аутентификациялау» жеке кілтті білуді дәлелдеу негізінде анықталады деген жалпы түсінікке қайшы келеді. Бұл жағдайда пайдаланушы «аутентификацияланады», бірақ жеке кілті жоқ (әрине, жеке кілт жоқ). Бұл мәселе MQV-ге қатысты емес. Екінші шабуыл HMQV-де ашық түрде қолдау көрсетілетін, пайдаланушыға сол ашық кілт сертификатын пайдалана отырып, өзімен қарым-қатынас жасауға мүмкіндік беретін өзіндік байланыс режимін пайдаланады. Бұл режимде HMQV белгісіз кілт үлестіру шабуылына ұшырайды. Бірінші шабуылға қарсы Хао бастапқыда Менезес ұсынғандай, 2) және 3) тармақтарында ашық кілтті жеке-жеке растауды ұсынды. Алайда, бұл өзгеріс HMQV-нің MQV-ге қарағанда тиімділігін төмендетеді. Екінші шабуылға қарсы Хао өзіндік көшірмелерді ажырату үшін қосымша сәйкестіктерді қосуды немесе өзіндік байланыс режимін өшіруді ұсынды. Хаоның екі шабуылы 2010 жылы IEEE P1363 жұмыс тобының мүшелері талқылады. Алайда HMQV-ді қалай қайта қарау керектігі туралы келісімге келмеді. Нәтижесінде, IEEE P1363 D1 алдын ала жобасындағы HMQV спецификациясы өзгеріссіз қалды, бірақ HMQV-ді IEEE P1363 стандарты ретінде дамыту тоқтатылды.