Введение

Блок-шифр Blowfish — это симметричный блочный шифр, разработанный в 1993 году Брюсом Шнайером и включенный во многие наборы шифров и продукты шифрования. Blowfish обеспечивает высокую скорость шифрования в программном обеспечении, и на сегодняшний день не обнаружено эффективных методов его криптоанализа. Однако в настоящее время больше внимания уделяется стандарту Advanced Encryption Standard (AES), и Шнайер рекомендует Twofish для современных приложений. Это 16-раундовый шифр Фейстеля, использующий большие S-блоки, зависящие от ключа. По структуре он напоминает CAST 128, который использует фиксированные S-блоки. На прилагаемой диаграмме показана процедура шифрования Blowfish. Каждая строка представляет 32 бита. Существует пять подмассивов ключей: один массив P из 18 элементов (обозначен как K на диаграмме, чтобы избежать путаницы с открытым текстом) и четыре S-блока из 256 элементов (S0, S1, S2 и S3). Каждый раунд r состоит из 4 действий:
Действие 1: XOR левой половины (L) данных с r-м элементом массива P.
Действие 2: Использование результата XOR в качестве входных данных для F-функции Blowfish.
Действие 3: XOR выхода F-функции с правой половиной (R) данных.
Действие 4: Обмен местами L и R.

F-функция разделяет 32-битный вход на четыре 8-битных квартала и использует эти кварталы в качестве входных данных для S-блоков. S-блоки принимают 8-битный вход и выдают 32-битный выход. Результаты складываются по модулю 232 и XORятся для получения окончательного 32-битного выхода (см. изображение в правом верхнем углу). После 16-го раунда выполняется отмена последнего обмена, и L XORится с K18, а R — с K17 (отбеливание выхода). Расшифровка выполняется точно так же, как шифрование, за исключением того, что P1, P2, …, P18 используются в обратном порядке. Это не всегда очевидно, поскольку операция XOR коммутативна и ассоциативна. Распространенное заблуждение заключается в использовании обратного порядка шифрования в качестве алгоритма расшифровки (т.е. сначала XOR с P17 и P18 шифротекстового блока, а затем использование элементов P в обратном порядке). Ключевое расписание Blowfish начинается с инициализации массива P и S-блоков значениями, полученными из шестнадцатеричных цифр числа пи, которые не содержат очевидных закономерностей (см. "Nothing up my sleeve number"). Затем секретный ключ, байт за байтом (при необходимости циклически повторяя ключ), XORится со всеми элементами массива P по порядку. Затем 64-битный блок, заполненный нулями, шифруется с использованием текущего алгоритма. Полученный шифротекст заменяет P1 и P2. Затем тот же шифротекст снова шифруется с новыми подключами, и новый шифротекст заменяет P3 и P4. Этот процесс продолжается, заменяя весь массив P и все элементы S-блоков. В общей сложности алгоритм шифрования Blowfish выполняется 521 раз для генерации всех подключей, обрабатывается около 4 КБ данных. Поскольку массив P имеет длину 576 бит, а ключевые байты XORятся со всеми этими 576 битами во время инициализации, многие реализации поддерживают размеры ключей до 576 бит. Это связано с расхождением между оригинальным описанием Blowfish, использующим 448-битные ключи, и его эталонной реализацией, использующей 576-битные ключи. Тестовые векторы для проверки сторонних реализаций также были созданы с использованием 576-битных ключей. На вопрос о том, какая версия Blowfish является правильной, Брюс Шнайер ответил: "Для определения единственного истинного Blowfish следует использовать тестовые векторы". Другое мнение заключается в том, что ограничение в 448 бит необходимо для обеспечения зависимости каждого бита каждого подключаемого ключа от каждого бита исходного ключа.

Слабость и преемники

Использование Blowfish с 64-битным размером блока (в отличие, например, от 128-битного размера блока AES) делает его уязвимым к атакам «дней рождения», особенно в таких контекстах, как HTTPS. В 2016 году атака SWEET32 продемонстрировала, как использовать атаки «дней рождения» для восстановления открытого текста (то есть расшифровки зашифрованного текста) для шифров с 64-битным размером блока. Проект GnuPG рекомендует не использовать Blowfish для шифрования файлов размером более 4 ГБ из-за его небольшого размера блока. Известно, что упрощенные варианты Blowfish уязвимы для атак с использованием известного открытого текста на отражательно слабых ключах. Реализации Blowfish используют 16 раундов шифрования и не подвержены этой атаке. Брюс Шнайер рекомендовал перейти на его преемника Blowfish, Twofish.