Введение

Сильная криптография или криптографически стойкая – общие термины, используемые для обозначения криптографических алгоритмов, которые при правильном использовании обеспечивают очень высокий (обычно непреодолимый) уровень защиты от любого перехвата, включая правительственные структуры. Чёткого определения границы между сильной и (взламываемой) слабой криптографией не существует, поскольку эта граница постоянно смещается из-за усовершенствований в аппаратном обеспечении и методах криптоанализа. Эти усовершенствования в конечном итоге делают возможности, ранее доступные только АНБ, доступными для квалифицированного специалиста, поэтому на практике существует только два уровня криптографической безопасности: «криптография, которая не позволит вашей младшей сестре прочитать ваши файлы, и криптография, которая не позволит крупным правительствам прочитать ваши файлы» (Брюс Шнайер). Сильные криптографические алгоритмы обладают высокой криптостойкостью, которая для практических целей обычно определяется количеством бит в ключе. Например, правительство США, регулируя экспорт шифрования, считало сильной и, следовательно, подлежащей экспортному лицензированию любую реализацию алгоритма симметричного шифрования с длиной ключа более 56 бит или его эквивалента с открытым ключом. Чтобы быть стойкой, алгоритм должен иметь достаточно длинный ключ и не содержать известных математических уязвимостей, поскольку эксплуатация этих уязвимостей эффективно уменьшает размер ключа. В начале XXI века типичная криптостойкость сильных алгоритмов симметричного шифрования составляет 128 бит (несколько меньшие значения всё ещё могут быть стойкими, но обычно нет существенной технической выгоды от использования ключей меньшего размера). Подтверждение устойчивости любой криптографической схемы к атакам – сложная задача, требующая обширного тестирования и анализа, желательно на публичной площадке. Необходимы хорошие алгоритмы и протоколы (аналогично тому, как для строительства прочного здания нужны качественные материалы), но также важен хороший дизайн и реализация системы: «возможно создать криптографически слабую систему, используя сильные алгоритмы и протоколы» (так же, как использование качественных материалов в строительстве не гарантирует прочность конструкции). Многие реальные системы оказываются уязвимыми, когда сильная криптография используется неправильно, например, при повторном использовании случайных одноразовых чисел (ноунсов). Успешная атака может даже не затрагивать сам алгоритм, например, если ключ генерируется из пароля, то угадать слабый пароль легко и не зависит от стойкости криптографических примитивов. Пользователь может стать самым слабым звеном в системе, например, делясь паролями и аппаратными токенами с коллегами.

Предыстория

Уровень затрат, необходимый для надежной криптографии, изначально ограничивал её использование правительственными и военными ведомствами. До середины XX века процесс шифрования требовал значительных трудозатрат, а ошибки, препятствующие дешифрованию, были весьма распространены, поэтому шифровалась лишь небольшая часть письменной информации. Правительство США, в частности, смогло сохранить монополию на разработку и использование криптографии в США вплоть до 1960-х годов. В 1970-х годах возросшая доступность мощных компьютеров и несекретных научных прорывов (Стандарт шифрования данных, алгоритмы Диффи — Хеллмана и RSA) сделали надежную криптографию доступной для гражданского применения. В середине 1990-х годов по всему миру наблюдалось широкое распространение знаний и инструментов для надежной криптографии. К началу XXI века технические ограничения были преодолены, хотя большинство коммуникаций оставались незашифрованными. При этом стоимость создания и эксплуатации систем с надежной криптографией сравнялась со стоимостью систем со слабой криптографией. Использование компьютеров изменило процесс криптоанализа, что ярко продемонстрировано примером «Колосса» из Блетчли-парка. Однако, как развитие цифровых компьютеров и электроники способствовало криптоанализу, так оно же позволило создавать гораздо более сложные шифры. Как правило, использование качественного шифра очень эффективно, в то время как его взлом требует усилий на несколько порядков больше, что делает криптоанализ настолько неэффективным и непрактичным, что он фактически невозможен.

Юридические вопросы

Широкое использование шифрования повышает стоимость наблюдения, поэтому государственная политика направлена на регулирование применения надежной криптографии. В 2000-х годах влияние шифрования на возможности слежения было ограничено постоянно растущей долей коммуникаций, осуществлявшихся через глобальные платформы социальных сетей, которые не использовали надежное шифрование и предоставляли правительствам запрашиваемые данные. Мерфи говорит о необходимости достижения законодательного баланса между полномочиями правительства, достаточными для отслеживания быстро развивающихся технологий, и их четким определением, чтобы общественность и надзорные органы могли понимать, как это законодательство будет применяться в будущем.

Европейский союз

Позиция ЕС, в сравнении с США, всегда склонялась больше к защите частной жизни. В частности, ЕС отверг концепцию ключевого хранения уже в 1997 году. Агентство Европейского Союза по кибербезопасности (ENISA) считает, что «черные ходы» неэффективны для легальной слежки, но создают серьезную угрозу для общей цифровой безопасности.

Пять глаз

"Пять глаз" (после Brexit) – это группа государств, придерживающихся схожих взглядов на вопросы безопасности и конфиденциальности. Эта группа может обладать достаточным влиянием для формирования глобальной повестки дня в сфере законного перехвата. Однако усилия этой группы не всегда скоординированы: например, требование, обращенное к Facebook в 2019 году с просьбой отказаться от внедрения сквозного шифрования, не получило поддержки со стороны Канады или Новой Зеландии и не привело к принятию каких-либо нормативных актов.

Россия

Президент и правительство России в 90-х годах издали ряд указов, официально запрещающих использование несертифицированных криптосистем государственными органами. Президентский указ 1995 года также предпринял попытку запретить частным лицам производство и продажу криптографических систем без соответствующей лицензии, однако он не был реализован, поскольку вызывал подозрения в противоречии с Конституцией Российской Федерации 1993 года и сам по себе не являлся законом. Указ №313, изданный в 2012 году, дополнительно изменил предыдущие указы, разрешив производство и распространение продукции со встроенными криптосистемами и отменив требование о лицензировании как таковом, несмотря на декларируемые некоторые ограничения. Во Франции действовало достаточно строгое регулирование в этой сфере, но в последние годы оно было ослаблено.

Сильный

PGP обычно считается примером надежной криптографии, с версиями, работающими в большинстве популярных операционных систем и на различных аппаратных платформах. Открытым стандартом для операций PGP является OpenPGP, а GnuPG – это реализация этого стандарта от FSF. Однако ключ подписи IDEA в классическом PGP имеет длину всего 64 бита, и поэтому больше не защищен от коллизионных атак. В связи с этим OpenPGP использует хеш-функцию SHA-2 и криптографию AES. Алгоритм AES считается надежным после длительного и открытого процесса отбора, включавшего многочисленные тесты. Криптография на эллиптических кривых – это еще одна система, основанная на графической геометрической функции. Последняя версия протокола TLS (версия 1.3), используемая для защиты интернет-транзакций, обычно считается надежной. В предыдущих версиях существует ряд уязвимостей, включая продемонстрированные атаки, такие как POODLE. Более того, некоторые наборы шифров намеренно ослаблены для использования эффективного 40-битного ключа, чтобы соответствовать требованиям экспортного контроля США, действовавшим до 1996 года.