Кілт/конфигурация куәландыруы – А және В тұлғаларының кілттерін растау процесі. Кілт алмасу қауіпсіз канал арқылы немесе куәландыру кезінде жүзеге асылуы мүмкін.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Кілтті/Конфигурацияны аутентификациялау – басқа біреумен (мысалы, "А тұлғасы") сөйлесіп жатқан немесе сөйлесуге тырысып жатқан адамның кілттерін растау мәселесін шешу үшін қолданылады. Яғни, бұл "Б тұлғасының" қолындағы "А тұлғасының" кілті осы "А тұлғасына" тиесілі екенін, сондай-ақ керісінше растау процесі. Мұндай растау әдетте кілттер екі тарап арасында қандай да бір қауіпсіз канал арқылы алмасылғаннан кейін жүзеге асырылады. Дегенмен, кейбір алгоритмдер кілттерді аутентификация кезінде бөліседі. Осындай мәселенің ең оңай шешімі – екі қолданушының бір-бірімен байланысып, кілттерді алмасуы. Бірақ, пайдаланушылар саны көп немесе қолданушылар бір-бірін жеке танымайтын жүйелерде (мысалы, интернеттегі сауда) мұндай тәсіл тиімсіз. Бұл мәселені шешу үшін симметриялық кілттер және асимметриялық ашық кілттік криптография үшін әртүрлі алгоритмдер бар.
Key/Config authentication is used to solve the problem of authenticating the keys of a person (say "person A") that some other person ("person B") is talking to or trying to talk to. In other words, it is the process of assuring that the key of "person A", held by "person B", does in fact belong to "person A" and vice versa. This is usually done after the keys have been shared among the two sides over some secure channel. However, some algorithms share the keys at the time of authentication. The simplest solution for this kind of problem is for the two concerned users to communicate and exchange keys. However, for systems in which there are a large number of users or in which the users do not personally know each other (e. g., Internet shopping), this is not practical. There are various algorithms for both symmetric keys and asymmetric public key cryptography to solve this problem.
Ортақ кілттерді қолдану арқылы аутентификациялау
Дәстүрлі симметриялық кілт криптографиясын қолдана отырып, кілтті аутентификациялау мәселесі – қарым-қатынасты оқуға немесе жалғандауға тырысатын ортадағы шабуылшының жоқтығына көз жеткізу болып табылады. Мұндай шабуылдарды болдырмау үшін қазіргі кезде түрлі алгоритмдер қолданылады. Ең көп тараған алгоритмдердің қатарында Diffie–Hellman кілт алмасу протоколы, кілт тарату орталығы арқылы аутентификациялау, Kerberos және Needham–Schroeder протоколы бар. Басқа да қолданылуы мүмкін әдістерге парольмен расталған кілт келісім протоколдары және т.б. жатады.
For key authentication using the traditional symmetric key cryptography, this is the problem of assuring that there is no man in the middle attacker who is trying to read or spoof the communication. There are various algorithms used now a days to prevent such attacks. The most common among the algorithms are Diffie–Hellman key exchange, authentication using Key distribution center, kerberos and Needham–Schroeder protocol. Other methods that can be used include Password authenticated key agreement protocols etc.
Жария кілт криптографиясын қолдану арқылы аутентификациялау
Асимметриялық кілт алгоритмдерін қолданатын криптожүйелер де бұл мәселені шеше алмайды. Жария кілтті барлық адамдар шифрлау алгоритмінің қауіпсіздігін бұзбай білуі мүмкін (кейбір алгоритмдер үшін, бірақ барлығы үшін емес) әрине пайдалы, бірақ ол кейбір шабуылдардың алдын қалдырмайды. Мысалы, фишинг шабуылында, А жария кілті Alice пайдаланушысына тиесілі деп жалған түрде жариялануы мүмкін, бірақ шындығында ол ортадағы шабуылшы Mallet-ке тиесілі болады. Ешбір жария кілт нақты бір пайдаланушымен байланыстырылмаған, және кемшіктік байланысқа сенеген кез келген пайдаланушы (соның ішінде Алиса өзі қорғалған хабарламаларды жібергенде) қиындыққа тап болады. Бұл мәселенің ең көп таралған шешімі – ашық кілт сертификаттарын және оларға арналған сертификаттау орталықтарын (CO) ашық кілт инфрақұрылымы (PKI) жүйесінде пайдалану. Сертификаттау орталығы (CO) қарым-қатынас жасайтын пайдаланушылар үшін «сенімді үшінші тарап» рөлінде әрекет етеді және криптографиялық байланыс әдістерін (мысалы, цифрлық қолтаңбаларды) пайдаланып, екі тарапқа да олардың әрқайсысы басқасына тиесілі деп есептелетін жария кілттердің шындығында солай екенін көрсетеді. Цифрлік нотариус қызметі сияқты. Мұндай CO жеке ұйымдар, мемлекеттік органдар немесе олардың комбинациясы болуы мүмкін, олар осындай кепілдіктер береді. Дегенмен, маңызды жағынан, бұл кілттің нақтылығын тексеру мәселесін бір деңгейге кері жылжытады, себебі кез келген CO қателік немесе зұлымдық ниетпен қателесіп, кейбір кілтті адал түрде куәландыруы мүмкін. Ақаулы кілт сертификатына сеніп, жария кілтті «нақтылауға» тырысу мәселе тудырады. Осының салдарынан көптеген адамдар барлық PKI дизайнын жеткіліксіз қауіпсіз деп санайды. Сәйкесінше, кілттің нақтылығын тексеру әдістері қазіргі таңда белсенді түрде зерттелуде.
Crypto systems using asymmetric key algorithms do not evade the problem either. That a public key can be known by all without compromising the security of an encryption algorithm (for some such algorithms, though not for all) is certainly useful, but does not prevent some kinds of attacks. For example, a spoofing attack in which public key A is claimed publicly to be that of user Alice, but is in fact a public key belonging to man in the middle attacker Mallet, is easily possible. No public key is inherently bound to any particular user, and any user relying on a defective binding (including Alice herself when she sends herself protected messages) will have trouble. The most common solution to this problem is the use of public key certificates and certificate authorities (CAs) for them in a public key infrastructure (PKI) system. The certificate authority (CA) acts as a 'trusted third party' for the communicating users and, using cryptographic binding methods (e. g., digital signatures) represents to both parties involved that the public keys each holds which allegedly belong to the other, actually do so. A digital notary service, if you will. Such CAs can be private organizations providing such assurances, or government agencies, or some combination of the two. However, in a significant sense, this merely moves the key authentication problem back one level for any CA may make a good faith certification of some key but, through error or malice, be mistaken. Any reliance on a defective key certificate 'authenticating' a public key will cause problems. As a result, many people find all PKI designs unacceptably insecure. Accordingly, key authentication methods are being actively researched.