Введение

Блок-шифр

В криптографии MISTY1 (или MISTY 1) — это блочный шифр, разработанный в 1995 году Мицуру Мацуи и другими для компании Mitsubishi Electric. MISTY1 является одним из алгоритмов, отобранных в рамках европейского проекта NESSIE, и в 2003 году был включен CRYPTREC в список криптографических методов, рекомендованных для использования правительством Японии; однако, в результате пересмотра CRYPTREC в 2013 году его статус был понижен до "кандидата". Тем не менее, в 2015 году Йосуке Тодо успешно взломал его, используя интегральный криптоанализ, а в том же году Ачия Бар Он усовершенствовал эту атаку. MISTY1 защищен патентами, однако алгоритм свободно доступен для академического (некоммерческого) использования в RFC 2994, и существует реализация с лицензией GPL, разработанная Хиронобу Сузуки (например, используется в Scramdisk).

Безопасность

MISTY1 — это сеть Фейстеля с переменным количеством раундов (любое кратное 4), хотя рекомендуется использовать 8 раундов. Шифр оперирует 64-битными блоками и имеет ключ размером 128 бит. MISTY1 обладает инновационной рекурсивной структурой: сама функция раунда использует сеть Фейстеля из 3 раундов. Разработчики MISTY1 заявляют о доказанной устойчивости шифра к линейному и дифференциальному криптоанализу.

Касуми

KASUMI является преемником шифра MISTY1, который разрабатывался как более стойкий, чем MISTY1, и был принят в качестве стандартного алгоритма шифрования для европейских мобильных телефонов. В 2005 году KASUMI был взломан, а в 2010 году была опубликована новая статья (описанная ниже) с подробным описанием практической атаки на этот шифр; подробности – в статье. В статье "Block Ciphers and Stream Ciphers" Алекса Бирюкова отмечается, что KASUMI, также известный как A5/3, представляет собой усиленную версию блочного шифра MISTY1, работающего в режиме счетчика. Однако в 2010 году Данкельман, Келлер и Шамир показали, что KASUMI не так надежен, как MISTY1; атака на KASUMI не применима к MISTY1.