Таңдалған шифрмәтіндік шабуылдар: Қауіпсіздік пен талдау
Chosen-ciphertext attack
Таңдалған шифрмәті шабуылы: криптоталдауда шифрмәтінің ашық мәтінін алу арқылы кілтті қалпына келтіру. ElGamal сияқты жүйелерге қауіпті. Қауіпсіздік моделі.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Таңдалған шифрмәтінге шабуыл (CCA) – криптоанализдегі шабуыл моделі, онда криптоаналитик таңдалған шифрмәтіндерді ашу арқылы ақпарат жинақтай алады. Осы ақпарат негізінде қарсылас шифрлау үшін қолданылған құпия кілтті қалпына келтіруге тырысады. Таңдалған шифрмәтінге шабуылдарға қарсы қауіпсіздіктің формалды анықтамалары үшін, мысалы, Майкл Люби және Михир Белларе және басқалардың еңбектерін қараңыз.
A chosen ciphertext attack (CCA) is an attack model for cryptanalysis where the cryptanalyst can gather information by obtaining the decryptions of chosen ciphertexts. From these pieces of information the adversary can attempt to recover the secret key used for decryption. For formal definitions of security against chosen ciphertext attacks, see for example: Michael Luby and Mihir Bellare et al.
Кіріспе
Кейбір, әйтпесе қауіпсіз схемалар таңдалған шифрмәтін шабуылымен жеңілуі мүмкін. Мысалы, El Gamal криптожүйесі таңдалған ашық мәтін шабуылында семантикалық тұрғыдан қауіпсіз, бірақ бұл семантикалық қауіпсіздік таңдалған шифрмәтін шабуылында оңай жеңіледі. SSL протоколында қолданылған RSA толтыруының алғашқы нұсқалары SSL сессия кілттерін ашатын күрделі бейімделген таңдалған шифрмәтін шабуылына ұшырады. Таңдалған шифрмәтін шабуылы кейбір өзін-өзі синхронизациялайтын ағын шифрларына да әсер етеді. Қарсы тұру үшін шифрлік смарт-карталарды жасаушылар осы шабуылдарды ерекше ескеруі керек, себебі бұл құрылғылар қарсыластың толық бақылауында болуы мүмкін, ол жасырын құпия кілтті қалпына келтіру үшін көптеген таңдалған шифрмәтіндерді жіберуге тырысуы мүмкін. 1990 жылы Мони Наор мен Моти Юнгтің бастапқы табысқа жеткен жұмысына дейін ашық кілт криптожүйелері таңдалған шифрмәтін шабуылына төтеп бере ала ма, жоқ па, бұл мүлдем белгісіз болды, ол тұтастығын растайтын екі рет шифрлеу режимін ұсынды (қазір "Наор-Юнг" шифрлеу парадигмасы деп аталады). Бұл жұмыс таңдалған шифрмәтінге қарсы қауіпсіздік тұжырымын бұрынғыдан әлдеқайда түсінікті етті және шабуылдың әртүрлі түрлеріне қарсы әртүрлі қорғаныспен жүйелерді құру зерттеу бағытын ашты. Криптожүйе таңдалған шифрмәтін шабуылына ұшыраса, оны жүзеге асырушылар қарсыластың таңдалған шифрмәтіндерді шифрлауға мүмкіндік беретін жағдайлардан сақтануы керек (яғни шифрлау оракулін ұсынудан сақтануы керек). Бұл көрінетіннен қиын болуы мүмкін, себебі тіпті жартылай таңдалған шифрмәтіндер де жасырын шабуылдарға жол ашуы мүмкін. Сонымен қатар, басқа да мәселелер бар және кейбір криптожүйелер (мысалы, RSA) хабарламаларға қол қою және оларды шифрлеу үшін бірдей механизмді қолданады. Бұл қол қойылған хабарламаға хэш қолданылмаған кезде шабуылға мүмкіндік береді. Жақсырақ тәсіл – таңдалған шифрмәтін шабуылында сенімді түрде қауіпсіз болатын криптожүйені пайдалану, соның ішінде (басқалармен қатар) кездейсоқ оракул эвристикасы бойынша қауіпсіз RSA OAEP, Креймер-Шоуп, бұл қауіпсіз болатын алғашқы ашық кілттік практикалық жүйе болды. Симметриялық шифрлеу схемалары үшін симметриялық шифрлеуге негізделген аутентификацияланған шифрлеу таңдалған шифрмәтін шабуылына қарсы қауіпсіздік беретіні белгілі, бұл алғаш рет Джонатан Катц пен Моти Юнг көрсетті.
A number of otherwise secure schemes can be defeated under chosen ciphertext attack. For example, the El Gamal cryptosystem is semantically secure under chosen plaintext attack, but this semantic security can be trivially defeated under a chosen ciphertext attack. Early versions of RSA padding used in the SSL protocol were vulnerable to a sophisticated adaptive chosen ciphertext attack which revealed SSL session keys. Chosen ciphertext attacks have implications for some self synchronizing stream ciphers as well. Designers of tamper resistant cryptographic smart cards must be particularly cognizant of these attacks, as these devices may be completely under the control of an adversary, who can issue a large number of chosen ciphertexts in an attempt to recover the hidden secret key. It was not clear at all whether public key cryptosystems could withstand the chosen ciphertext attack until the initial breakthrough work of Moni Naor and Moti Yung in 1990, which suggested a mode of dual encryption with integrity proof (now known as the "Naor Yung" encryption paradigm). This work made understanding of the notion of security against chosen ciphertext attack much clearer than before and open the research direction of constructing systems with various protections against variants of the attack. When a cryptosystem is vulnerable to chosen ciphertext attack, implementers must be careful to avoid situations in which an adversary might be able to decrypt chosen ciphertexts (i. e., avoid providing a decryption oracle). This can be more difficult than it appears, as even partially chosen ciphertexts can permit subtle attacks. Additionally, other issues exist and some cryptosystems (such as RSA) use the same mechanism to sign messages and to decrypt them. This permits attacks when hashing is not used on the message to be signed. A better approach is to use a cryptosystem which is provably secure under chosen ciphertext attack, including (among others) RSA OAEP secure under the random oracle heuristics, Cramer Shoup which was the first public key practical system to be secure. For symmetric encryption schemes it is known that authenticated encryption which is a primitive based on symmetric encryption gives security against chosen ciphertext attacks, as was first shown by Jonathan Katz and Moti Yung.
Түрлері
Таңдалған шифрмәтіндік шабуылдар, басқа шабуылдар сияқты, бейімдемелі немесе бейімделмейтін болуы мүмкін. Бейімдемелі таңдалған шифрмәтіндік шабуылда шабуылшы бұрынғы шифрлау нәтижелерін пайдаланып, қай шифрмәтінді шифрлау керектігін шеше алады. Бейімделмейтін шабуылда шабуылшы шифрлаудан өтетін шифрмәтінді нәтижедегі ашық мәтінді көрмей таңдайды. Ашық мәтінді көргеннен кейін шабуылшы қосымша шифрмәтінді шифрлау мүмкіндігіне ие болмайды.
Chosen ciphertext attacks, like other attacks, may be adaptive or non adaptive. In an adaptive chosen ciphertext attack, the attacker can use the results from prior decryptions to inform their choices of which ciphertexts to have decrypted. In a non adaptive attack, the attacker chooses the ciphertexts to have decrypted without seeing any of the resulting plaintexts. After seeing the plaintexts, the attacker can no longer obtain the decryption of additional ciphertexts.
Түскі ас кезінде шабуыл жасау
Таңдалған шифрмәтінге жасалатын шабуылдың ерекше түрі – "түскі ас", "түн ортасы" немесе "бейтарап" шабуыл, онда шабуылшы бейімделген шифрмәтін сұрауларын белгілі бір уақытқа дейін жасауға мүмкіндік алады, содан кейін шабуылшы жүйеге шабуыл жасау қабілетін жақсартуын көрсетуі керек. "Түскі ас шабуылы" термині пайдаланушының компьютерi, шифрлау мүмкүндігімен, пайдаланушы түскі асқа кеткен кезде шабуылшыға қолжетімді болу идеясын білдіреді. Бұл шабуыл түрі алғаш рет кеңінен талқыланды: егер шабуылшы бейімделген шифрмәтін сұрауларын жасауға мүмкіндік алса, онда шифрланған хабарлама қауіпсіз болмайды, кем дегенде бұл мүмкіндік алынғанша. Бұл шабуыл кейде "бейімделмейтін шифрмәтінге жасалатын шабуыл" деп аталады; мұнда "бейімделмейтін" шабуылшының сұрауларын, шифрмәтін сұрауларын жасау мүмкіндігі тоқтағаннан кейін берілетін жауапқа байланысты өзгерте алмайтындығын көрсетеді.
A specially noted variant of the chosen ciphertext attack is the "lunchtime", "midnight", or "indifferent" attack, in which an attacker may make adaptive chosen ciphertext queries but only up until a certain point, after which the attacker must demonstrate some improved ability to attack the system. The term "lunchtime attack" refers to the idea that a user's computer, with the ability to decrypt, is available to an attacker while the user is out to lunch. This form of the attack was the first one commonly discussed: obviously, if the attacker has the ability to make adaptive chosen ciphertext queries, no encrypted message would be safe, at least until that ability is taken away. This attack is sometimes called the "non adaptive chosen ciphertext attack"; here, "non adaptive" refers to the fact that the attacker cannot adapt their queries in response to the challenge, which is given after the ability to make chosen ciphertext queries has expired.
Адаптациялық таңдалған шифрлық мәтіндік шабуыл
(Толық) бейімделген таңдалған шифрмәтіндік шабуыл – шабуылшыға сынақтық шифрмәтін берілгенге дейін және кейін шифрмәтіндерді бейімделген түрде таңдауға мүмкіндік беретін шабуыл, тек сынақтық шифрмәтінді сұрауға болмайтындығы шартымен. Бұл түскі ас шабуылынан гөрі күшті шабуыл ұғымы және CCA1 (түскі ас) шабуылымен салыстырғанда CCA2 шабуылы деп аталады. Көптеген криптожүйелер бейімделген таңдалған шифрмәтіндік шабуылдарға қарсы қауіпсіз екені дәлелденді, ал кейбіреулері бұл қауіпсіздік қасиетін тек алгебралық болжамдарға негіздейді, ал кейбіреулеріне қосымша идеалды кездейсоқ оракул болжамы қажет. Мысалы, Креймер-Шоуп жүйесі.
A (full) adaptive chosen ciphertext attack is an attack in which ciphertexts may be chosen adaptively before and after a challenge ciphertext is given to the attacker, with only the stipulation that the challenge ciphertext may not itself be queried. This is a stronger attack notion than the lunchtime attack, and is commonly referred to as a CCA2 attack, as compared to a CCA1 (lunchtime) attack. Numerous cryptosystems are proven secure against adaptive chosen ciphertext attacks, some proving this security property based only on algebraic assumptions, some additionally requiring an idealized random oracle assumption. For example, the Cramer Shoup system