Кіріспе

Псевдокездейі сан генераторы

Fortuna – Брюс Шнайер және Нильс Фергюсон жасаған және 2003 жылы жарияланған криптографиялық түрде қорғалған псевдокездейі сан генераторы (CS PRNG). Ол римдік сәттілік құдайы Фортунаның атымен аталған. FreeBSD /dev/random үшін Fortuna-ны пайдаланады және FreeBSD 11 нұсқасынан бастап /dev/urandom оған символдық сілтеме ретінде қосылған. Apple операциялық жүйелері 2020 жылғы 1-тоқсаннан бастап Fortuna-ға көшті.

Генератор

Генератор кез келген жақсы блок шифріне негізделген. Практикалық криптография AES, Serpent немесе Twofish ұсынады. Негізгі идея – шифрді санау режимінде іске қосу, үстемелі санаушының мәндерін шифрлеу. 128 биттік блок шифрімен бұл кездейсоқтықтан статистикалық түрде анықталатын ауытқулар тудырады; мысалы, 264 нағыз кездейсоқ 128 биттік блоктар жасағанда орташа есеппен бір жұп бірдей блоктар пайда болады, бірақ 128 биттік шифрмен жасалған алғашқы 2<sup>128</sup> блоктардың ішінде қайталанатын блоктар жоқ. Сондықтан кілт мерзімді түрде өзгертіледі: кілт өзгертілмей 1 МиБ-тан аспайтын дерек (2<sup>16</sup> 128 биттік блок) жасалмайды. Кітапта сол кезде кең таралмаған 256 бит (немесе одан да үлкен) блок өлшемі бар блок шифрларында бұл статистикалық проблеманың болмайтыны айтылған. Кілт әрбір дерек сұранысынан кейін (қаншалықты кішкентай болса да) өзгертіледі, соның салдарынан болашақта кілт құпиясы ашылса, бұрынғы генератор нәтижелеріне қауіп төндірмейді. Бұл қасиет кейде «Жылдам кілт жою» немесе алға бағытталған құпиялылық деп сипатталады.

Энтропия жинағышы

Энтропия аккумуляторы "инъекциялық" шабуылдарға қарсы тұру үшін жасалған, сонымен қатар энтропияны күрделі (және міндетті түрде сенімсіз) бағалаушылардың қажеті жоқ. Энтропияның бірнеше "қоймасы" бар; әр энтропия көзі өзінің күмәнді энтропиясын қоймаларға тең бөліп береді; және (негізгі идея осында) генераторды n-ші рет қайта толықтырғанда, k-қоймасы тек қана n саны 2k-ға бөлінетін жағдайда ғана қолданылады. Демек, k-шы қойма уақтың 1/2k бөлігінде ғана пайдаланылады. Басқаша айтқанда, үлкен нөмірленген қоймалар (1) қайта толықтыруға сирек қатысады, бірақ (2) қайта толықтырулар арасында көбірек энтропия жинайды. Қайта толықтыру, блок шифрінің кілтіне SHA 256 алгоритмін екі рет қолданып, белгіленген энтропия қоймаларын хэштеу арқылы жүзеге асырылады.

Тұқым себу

Егер шабуылшы жүйеге құйылатын барлық энтропия көздерін бақылай алмаса (мұндай жағдайда ешбір алгоритм оны бұзылудан сақтай алмайды), онда k-шы пул қайта орналастырулар арасында жеткілікті энтропияны жинап алатын кейбір k саны болады, сол пулді қайта орналастыру қауіпсіздікті қамтамасыз етеді. Бұл пул энтропия мөлшеріне пропорционалды интервалмен қолданылады. Сондықтан жүйе инъекциялық шабуылдан әрқашан қалпына келеді, ал оған кеткен уақыт, егер біз энтропия көздерінің қайсысы бұзылған, қайсысы бұзылмаған екенін анықтай алсақ, теориялық уақыттан көп емес. Бұл тұжырым пулдардың жеткілікті саны болуына байланысты. Fortuna 32 пулді пайдаланады және қайта орналастыруды секундына 10 ретке дейін шектейді. Пулдардың толығымен таусылуына шамамен 13 жыл қажет, Фергюсон мен Шнайердің пікірінше, бұл практикалық мақсаттар үшін жеткілікті уақыт. Көбірек сақтық танытқан немесе үлкен жылдамдықпен кездейсоқ деректерді жасауды және оған сәйкес жиі қайта орналастыруды қажет ететін жүзеге асырушылар көбірек пулдарды пайдалана алады.

Баламалар

Фортуна Шнайер, Келси және Фергюсонның бұрынғы Yarrow алгоритмдерінен негізінен энтропия аккумуляторын басқару тәсілімен ерекшеленеді. Yarrow әрбір энтропия көзіне нақты қамтамасыз етілген энтропияны бағалау механизмі қажет болды және тек екі жиынтық қолданды; ал оның ұсынылған түрі (Yarrow 160 деп аталатын) итерацияланған SHA 256 орнына SHA 1 қолданды.

Талдау

2014 жылы Fortuna талданды және оны жақсарту бойынша ұсыныс енгізілді.

Жалпы

Нильс Фергюсон және Брюс Шнайер, «Практикалық криптография», 2003 жылы Wiley баспасында жарық көрді. Джон Виега, «Бағдарламалық жасақтамадағы практикалық кездейсоқ сандарды жасау», acsac, 129 бет, Компьютерлік қауіпсіздікті қолдану жөніндегі 19-шы жылдық конференция (ACSAC '03), 2003 жыл.