Введение

Выбранный шифротекстовый анализ (CCA) — это модель атаки в криптоанализе, при которой злоумышленник может получать информацию, запрашивая расшифровки выбранных шифротекстов. На основе этой информации злоумышленник может попытаться восстановить секретный ключ, используемый для расшифровки. С формальными определениями безопасности против атак с выбранным шифротекстом можно ознакомиться, например, в работах Michael Luby и Mihir Bellare et al.

Введение

Ряд криптосистем, кажущихся надежными, могут быть взломаны при атаке с выбором шифротекста. Например, криптосистема Эль-Гамаля семантически безопасна при атаке с выбором открытого текста, но эта семантическая безопасность легко нарушается при атаке с выбором шифротекста. Ранние версии дополнения RSA, использовавшиеся в протоколе SSL, были уязвимы к сложной адаптивной атаке с выбором шифротекста, которая позволила раскрыть ключи сеансов SSL. Атаки с выбором шифротекста имеют последствия и для некоторых самосинхронизирующихся поточных шифров. Разработчики криптографических смарт-карт, устойчивых к несанкционированному доступу, должны особенно тщательно учитывать эти атаки, поскольку злоумышленник может получить полный контроль над такими устройствами и отправлять большое количество выбранных шифротекстов в попытке восстановить секретный ключ. До прорывной работы Мони Наора и Моти Юнга в 1990 году было неясно, смогут ли криптосистемы с открытым ключом противостоять атаке с выбором шифротекста. Их работа предложила режим двойного шифрования с проверкой целостности (сейчас известный как парадигма шифрования «Наор — Юнг»). Эта работа значительно прояснила понимание понятия безопасности от атак с выбором шифротекста и открыла направление исследований по созданию систем с различными средствами защиты от вариантов этой атаки. Если криптосистема уязвима к атаке с выбором шифротекста, разработчикам следует избегать ситуаций, в которых злоумышленник может расшифровать выбранные шифротексты (то есть избегать предоставления оракула расшифровки). Это может оказаться сложнее, чем кажется, поскольку даже частично выбранные шифротексты могут позволить провести скрытые атаки. Кроме того, существуют и другие проблемы: некоторые криптосистемы (например, RSA) используют один и тот же механизм для подписи сообщений и для их расшифровки. Это делает возможными атаки, если при подписании сообщения не используется хеширование. Лучшим подходом является использование криптосистемы, безопасность которой при атаке с выбором шифротекста доказана, например RSA OAEP, защищенной с помощью эвристики случайного оракула, или Cramer-Shoup, которая стала первой практической криптосистемой с открытым ключом, обладающей такой безопасностью. Для симметричных схем шифрования известно, что аутентифицированное шифрование, основанное на симметричном шифровании, обеспечивает защиту от атак с выбором шифротекста, что впервые было показано Джонатаном Кацем и Моти Юнгом.

Сорты

Выбранные атаки на шифротекст, как и другие атаки, могут быть адаптивными или неадаптивными. При адаптивной атаке на выбранный шифротекст злоумышленник может использовать результаты предыдущих расшифровок для определения того, какие шифротексты запросить на расшифровку. В неадаптивной атаке злоумышленник выбирает шифротексты для расшифровки, не получая доступ ни к одному из соответствующих открытых текстов. После получения открытых текстов злоумышленник не может запросить расшифровку дополнительных шифротекстов.

Атаки в обеденное время

Особенно примечательным вариантом атаки на основе выбранного шифротекста является атака "в обеденное время", "в полночь" или "безразличная", при которой злоумышленник может отправлять адаптивные запросы на выбранный шифротекст, но только до определенного момента, после чего он должен продемонстрировать улучшенные возможности для взлома системы. Термин "атака в обеденное время" отражает идею о том, что компьютер пользователя, способный расшифровывать данные, доступен злоумышленнику, пока пользователь отсутствует, например, на обеде. Эта форма атаки была первой, получившей широкое обсуждение: очевидно, что если злоумышленник имеет возможность отправлять адаптивные запросы на выбранный шифротекст, никакое зашифрованное сообщение не будет в безопасности, по крайней мере, до тех пор, пока эта возможность не будет у него отнята. Иногда эту атаку называют "неадаптивной атакой на выбранный шифротекст"; здесь "неадаптивный" означает, что злоумышленник не может изменять свои запросы в ответ на полученный вызов, который предоставляется после того, как возможность отправлять запросы на выбранный шифротекст истекла.

Адаптивная атака с использованием выбранного шифровального текста

(Полная) адаптивная атака на выбранный шифротекст – это атака, в которой злоумышленник может адаптивно выбирать шифротексты до и после получения шифротекста-вызова, с единственным ограничением, что сам шифротекст-вызов не может быть запрошен. Это более сильное понятие атаки, чем атака "в обеденное время", и обычно называется атакой CCA2, в отличие от атаки CCA1 ("в обеденное время"). Безопасность многих криптосистем доказана против адаптивных атак на выбранный шифротекст, некоторые доказывают это свойство безопасности, основываясь только на алгебраических предположениях, а другие дополнительно требуют предположения об идеализированном случайном оракуле. Например, система Крамера — Шоупа.