Кіріспе
Ағымдық шифрлар отбасы
VEST (өте тиімді алмастыру-көздер ауыстыру) шифрлары – Шон О’Нил, Бенджамин Гиттинс және Говард Лэндман жасаған, бір реттік аутентификацияланған шифрлауды қолдайтын және соқтығысуға төзімді хэш-функциялар ретінде жұмыс істей алатын, жалпы мақсаттағы аппараттық арнайы шифрлардың жиынтығы. VEST бағдарламалық құралдарда тиімді іске асырыла алмайды. VEST теңгерілген T-функциясына негізделген, оны параллель кері байланыспен (NLPFSR) немесе сызықтық емес RNS-ге негізделген сандырғышпен көмектесетін алмастыру-пермутация желісі ретінде де сипаттауға болады. Шифр спецификациясында сипатталған төрт VEST туыстық ағашы – VEST 4, VEST 8, VEST 16 және VEST 32. VEST шифрлары өзгермелі өлшемдегі кілттерді және IV-терді, сондай-ақ кілттің дереу қайта жаңартылуын қолдайды. Барлық VEST шифрлары әрбір такталық циклде нәтиже шығарады. VEST-тің барлық түрлері Synaptic Laboratories компаниясына тиесілі EP 1820295 (B1) еуропалық патентымен қорғалған. VEST аппараттық портфолиодағы eSTREAM бәйгесінің 2-кезеңінің үміткері болды, бірақ 3-кезең немесе Focus үміткері болған жоқ, сондықтан ол соңғы портфолионың бір бөлігі емес.
Жалпы құрылым
VEST шифрлары төрт компоненттен тұрады: сызықтық емес санағыш, сызықтық санағыш диффузоры, үлкен күйі бар биективті сызықтық емес аккумулятор және сызықтық шығыс комбинаторы (осы беттің жоғарғы оң жақ бұрышында көрсетілгендей). RNS санағышы он алты NLFSR-дан тұрады, олардың барлығы белгілі бір мерзімге ие, санағыш диффузоры – 16 санағыштың шығыстарын 10 битке дейін қысып, сонымен бірге 8 дерек кірісін 9 битке дейін кеңейтетін кері байланыспен 5-ке-1 сызықтық комбинаторлар жиынтығы, негізгі аккумулятор – санағыш диффузорынан 10 бит кіріс ретінде қабылдайтын NLPFSR, ал шығыс комбинаторы – 6-ке-1 сызықтық комбинаторлар жиынтығы.
Аккумулятор
VEST шифрларындағы өзекті аккумулятор сызықтық емес 6-1 кері байланыс функцияларын қолдана отырып құрастырылған SPN ретінде қарастырылуы мүмкін, олардың барлығы бір уақытта жаңартылады. VEST 4 өзекті аккумуляторы төменде көрсетілген: Ол 10 битті (d0 – d9) кіріс ретінде қабылдайды. Аккумулятор күйіндегі ең кіші маңызды бес бит (p0 – p4) 5×5 алмастыру кестесімен жаңартылады және әр раундтағы алғашқы бес кіріс битімен сызықтық түрде біріктіріледі. Келесі бес аккумулятор биті келесі бес кіріс битімен және ең кіші маңызды аккумулятор биттерінің төртеуінің сызықтық емес функциясымен сызықтық түрде біріктіріледі. Расталған шифрлау режимінде шифрмәтін кері байланыс биттері де (e0 – e3) ең кіші маңызды аккумулятор биттерінің төртеуінің сызықтық емес функциясымен сызықтық түрде аккумуляторға қайтарылады. VEST аккумуляторының күйіндегі қалған барлық биттер аккумулятор күйінің әр раундындағы ең кіші маңызды бес битінің сызықтық емес функцияларымен сызықтық түрде біріктіріледі. Кері байланыс функцияларына әр бит үшін тек ең кіші маңызды биттерді кіріс ретінде пайдалану T функцияларына тән және кері байланыс биективтілігіне жауапты. Бұл алмастыру операциясынан кейін күйдегі барлық биттердің псевдокездейсоқ транспозициясы орындалады (төмендегі суретті қараңыз).
It accepts 10 bits (d0 − d9) as its input. The least significant five bits (p0 − p4) in the accumulator state are updated by a 5×5 substitution box and linearly combined with the first five input bits on each round. The next five accumulator bits are linearly combined with the next five input bits and with a non linear function of four of the less significant accumulator bits. In authenticated encryption mode, the ciphertext feedback bits are also linearly fed back into the accumulator (e0 − e3) with a non linear function of four of the less significant accumulator bits. All the other bits in the VEST accumulator state are linearly combined with non linear functions of five less significant bits of the accumulator state on each round. The use of only the less significant bits as inputs into the feedback functions for each bit is typical of T functions and is responsible for the feedback bijectivity. This substitution operation is followed by a pseudorandom transposition of all the bits in the state (see picture below).
Деректерді аутентификациялау
VEST шифрлары Phelix-ке ұқсас, өздерінің жергілікті расталған шифрлау режимінде орындалуы мүмкін, бірақ кілттік ағын жасаумен бірдей жылдамдықпен және бірдей аумақты алып, жай мәтін емес, шифрлық мәтінді растайды. Дегенмен, кілті жоқ аутентификация (хэшинг) тек 8 биттен бір мезгілде орындалады, жай мәтін тікелей негізгі аккумуляторға емес, есептегіштерге жүктеледі.
Отбасылық кілт
Төрт түбір VEST шифр отбасылары VEST 4, VEST 8, VEST 16 және VEST 32 деп аталады. VEST шифрлерінің төрт туыстық ағашының әрқайсысы, бірдей өлшемдегі басқа тәуелсіз шифр отбасыларын жасау үшін отбасылық кілттеуді қолдайды. Отбасылық кілттеу процесі – бірегей алмастырулармен және әртүрлі кезеңдері бар бірегей сандар тізбегімен шифр отбасыларын жасаудың стандартты әдісі. Отбасылық кілттеу соңғы пайдаланушыға әрбір чип үшін бірегей және қауіпсіз шифр жасауға мүмкіндік береді.
Бағдарламалық жасақтамадағы есептеу тиімділігі
VEST шифрларындағы негізгі аккумулятордың күрделі және өте бейінді құрылымы бағдарламалық жасақтамада тиімді іске асырылуына кедергі келтіреді. Өте бейінді емес кіріс құрылымы және әрбір кері байланыс функциясы үшін ерекше кірістер жиынтығы бағдарламалық жасақтаманың тиімді орындалуына бөгет жасайды. Нәтижесінде, барлық кері байланыс функцияларын бағдарламалық жасақтамада тізбектей есептеу қажет, соның салдарынан аппараттық және бағдарламалық жылдамдық арасындағы айырма аппараттық құрылымдағы кері байланыс логикасының қақпалар санына шамамен тең болады (төмендегі кестедегі "Айырмашылық" бағанын қараңыз). Іске асыру: Сағат VEST 4 VEST 8 VEST 16 VEST 32 Аппараттық 250 МГц ~1 Гбит/с ~2 Гбит/с ~4 Гбит/с ~8 Гбит/с Бағдарламалық қамтамасыз ету 250 МГц < 1.0 Мбит/с < 0.8 Мбит/с < 1.1 Мбит/с < 1.3 Мбит/с Айырмашылық > 1000 x > 2300 x > 3500 x > 6000 x
VEST-тің жақсартылған аппараттық орындалуы мен сол сағаттық бағдарламалық жасақтаманың жақсартылған орындалуы арасындағы үлкен айырмашылық, нақты аппараттық аутентификация токендері болып көрінетін арзан, жалпы мақсаттағы бағдарламалық процессорлардың көшірмелеріне қарсы табиғи қорғаныс ұсынады. RFID аутентификациясы сияқты көптеген сұрақ-жауап сценарийлерінде, 32 биттік процессорлардағы VEST шифрларының биттік бөліктері, бір уақытта көптеген тәуелсіз хабарламаларды өңдейтін болса, AES-ке қарағанда хабар байтына 2–4 есе баяу жұмыс істейді.
Жабдықтың жұмыс істеу деңгейі
VEST eStream бәйкесіне Profile II бойынша, "шешімді жад, логикалық қақпалар саны немесе қуат тұтынуы сияқты шектеулі ресурстарға ие жабдықтар үшін" арналған ретінде ұсынылды және ETH Zurich бағалауы бойынша FPGA және ASIC аппараттарында жоғары жылдамдық көрсетеді. Авторлар өздерінің іске асырулары бойынша "консервативті стандартты RapidChip дизайнының алдыңғы жақтағы бекіту процесін" пайдалана отырып, "VEST 32 180нм LSI Logic RapidChip платформасы ASIC технологияларында 167 МГц жиілігінде 256 биттік қауіпсіз 10 Гбит/с аутентификацияланған шифрлауды 45 мыңнан аз қақпа және нөлдік SRAM көлемімен оңай қамтамасыз ете алады" деп мәлімдейді. 110нм Rapidchip технологиясында VEST 32 320 МГц жиілігінде 45 мыңнан аз қақпада 20 Гбит/с аутентификацияланған шифрлау ұсынады. Сондай-ақ, VEST-тің раунды функциясын ашу сағаттық жылдамдықты екі есеге төмендетіп, қуат тұтынуды азайтады, бірақ бұл аумақты ұлғайтудың есебінен сағаттық циклдегі өнімділікті екі есеге арттырады.
Тарих
VEST-ті Шон О’Нил жасады және 2005 жылдың маусым айында eStream бәйгесіне ұсынды. Бұл шифрдің тұңғыш жариялануы болды.
Қауіпсіздік
Авторлар VEST қауіпсіздік шегі Ларс Кнудсеннің "AES процесі туралы ойлар" мақаласында ұсынылған нұсқаулармен және Николя Куртуаның "Сфинкстің криптоанализі" мақаласында жақында ұсынылған, одан да консервативті нұсқаулармен сәйкес келеді деді. Авторлар өздерінің криптоанализін жарияламай тұрғанымен, VEST шифрлары ECRYPT ұйымдастырған eStream бәйгесінің аясында бір жылдан астам уақыт бойы қоғамдық қараудан өтті. Олар екінші кезеңге ілгеріледі, бірақ фокус-топқа кірмеді.
Шабуылдар
SASC 2007 конференциясында Джоукс пен Рейнхард санаушының күйінің 53 битін қалпына келтіретін шабуылды жариялады. Шабуылдың қиындығын параллельді күш қолдану шабуылымен салыстыру арқылы Бернштейн шифрдың қорғаныс деңгейін 100 бит деп бағалады, бұл VEST отбасының көптеген мүшелерінің жобаланған қорғаныс деңгейінен сәл төмен. VEST жасаушылары шабуылдың бастапқы шифр спецификациясындағы қателікке байланысты екенін мәлімдеді және шабуыл жарияланғанға бірнеше күн бұрын, 2007 жылдың 21 қаңтарында Cryptology ePrint архивінде түзету жариялады.