Моето КЕШ крива за безбедност и селекција анализа
Повеќето модерни крипто употреба Елиптичен крива Криптографски (КЕШ), кои, со помал големина на клуч и да се намали пресметка моќ, даваат еквивалентни безбедносните сили на традиционалните крипто систем познат како Д.Х. (Diffie-Hellman) или RSA (Rivest, Самир и Adleman).
Не секој знае дека КЕШ енкрипција е избран за секоја идна енкрипција апликации и дека дури и TLS / SSL (енкрипција се користи за обезбедување на веб) се сели во КЕШ.
Најдов многу на т.н. "неслободни енкрипција производи", која напуштени RSA и Д.Х. да оди со КЕШ алтернативи, кои имаат тенденција да произволни употреба КЕШ битен клуч големината, без утврдување кој вид на КЕШ крипто се навикнеш.
Сепак, постои многу конфузија околу елиптичен криви, со многу различни имиња и големина на клуч што тешко за не-Криптографски-искусен корисник за да направите свој фигура при оценување некои работи крипто.
Бидејќи на толку дифузен конфузија решив да ја направам мојата сопствена анализа за да дознаете кои се најдобрите КЕШ енкрипција криви и право КЕШ големина на клуч за употреба.
Оваа анализа би сакале да се обезбеди безбедноста индустрија базирана избор меѓу разни криви и големина на клуч, оставајќи на математички и крипто аналитички согледувања што е веќе направено во текот на годините, сумирање на разни избори земени во неколку стандарди и безбедносни протоколи.
Првиот заклучок.
Од мојата анализа само следната КЕШ криви се за да се смета за употреба во енкрипција системи, бидејќи сте само еден избран меѓу различните власти (ANSI, зимскиот, дисторзии, NIST, КЕШ BrainPool), различни безбедносни протокол стандарди (IPSec, OpenPGP, ZRTP, вклучување, SSL / TLS) и само еден појавување на зимскиот Suite Б барања за безбедност (де-факто стандард и за НАТО воено животната средина):
- Елиптични премиерот крива 256 битна - П-256
- Елиптични премиерот крива 384 малку - П-384
со задолжително, само за навистина параноични дека сакате да добиете повеќе големина на клуч малку, уште не сметаат за корисни:
- Елиптични премиерот крива 521 малку - П-521
Јас би сакал да констатирам дека Koblitz криви треба да се избегнува, во било која големина на клуч (163/283/409/571), како тие не се доволно гаранција на крипто аналитички активност и ефикасно тие се:
- Не се дел од зимскиот Suite-Б криптографијата избор
- Не се дел од КЕШ Brainpool избор
- Не се дел од ANSI X9.62 избор
- Не се дел од OpenPGP-КЕШ продолжување избор
- Не се дел од вклучување продолжување за КЕШ крива избор
Ве повикувам читателот да го следат низ моите анализа за да се разберат основите кои би можеле да се разберат дури и без длабоки техничка позадина, но барем со добра технолошки позадина на некои основни малку на криптографијата.
Еве ќе одиме со анализата
Мојата цел е да се направи анализа за тоа што / како на отворено научни и безбедносната заедница Изберете КЕШ крипто систем за употреба во безбедносни протоколи и стандарди дефинирани од IETF RFC (оние кои ги дефинираат Интернет стандарди во отворен и рецензирани начин).
Подолу збир на RFC Воведување на КЕШ во постоечките систем кој се анализираат за да се разбере она што е подобро да се користи и што е подобро да се исклучи:
- RFC5639 : КЕШ Brainpool Стандардна криви & крива генерација
- RFC4869 : зимскиот Suite Б Криптографски апартмани за IPsec
- RFC5430 : зимскиот Suite Б ОК за преносна безбедност (TLS)
- RFC5008 : зимскиот Suite Б во Безбедна / мултинаменски интернет маил Екстензии (S / MIME)
- RFC3766 : Одредување Силни за јавни клучеви користи за размена на симетрични клучеви
- RFC5349 : Елиптичен крива Криптографија (КЕШ) Поддршка за Јавен клуч за криптографија за првична проверка на автентичност во вклучување (PKINIT)
- RFC4492 : Елиптичен крива Криптографија (КЕШ) Спортот апартмани за преносна безбедност (TLS)
- ZRTP кодирање на гласот од Филип Цимерман КЕШ крива
- КЕШ во OpenPGP (нацрт г сплав-jivsov-OpenPGP-КЕШ-06 )
- КЕШ криви избрани од страна на Microsoft за смарт картичка, вклучување најава
Ние ќе ги искористиме изборот направен од страна научник дефинирање интернет за безбедност на протоколи да се направи дел од нашата оценка.
Дополнително мора да се сфати дека крива селекција доаѓа од различни органи кои направија свои избор на криви со цел да се каже за индустријата што да се користи и што да прескокнете:
Ние ќе ги искористиме изборот направен од страна научник дефинирање барања за безбедност во стандардизацијата агенции да се направи дел од нашата оценка.
Покрај тоа, нешто што повеќето луѓе не го знаат, но дека тоа е исклучително важно за нашата анализа, е дека постојат различни видови на КЕШ крива криптографијата и нивната "големина" е различен во зависност од видот на крива:
- КЕШ криви над премиер поле (честопати опишуван како Елиптичен крива и претставен од страна на P-keysize)
- КЕШ криви над Бинарни поле (честопати опишуван како Koblitz крива и претставен од страна на К-keysize)
Со оглед на безбедносните сили еквивалентност на Елиптичен крива и крива Kobliz имаат различни големина на клуч, на пример, кога читаме КЕШ 571 ние се однесуваат на Koblitz крива со еквивалентен сила да КЕШ 521 премиерот крива.
Споредбата на силата помеѓу елиптичен криви и Kotbliz криви е пријавена подолу (од Mikey КЕШ интернет Нацрт ):
| Koblitz | КЕШ | DH / DSA / RSA
| 163 | 192 | 1024
| 283 | 256 | 3072
| 409 | 384 | 7680
| 571 | 521 | 15.360
Подолу има споредба на сите избрани криви од страна на сите различни ентитети и нивните име (од IETF RFC4492 за КЕШ употреба за TLS ):
Крива имиња избрани од страна на различни организации за стандардизација
------------ + --------------- + -------------
SECG | ANSI X9.62 | NIST
------------ + --------------- + -------------
sect163k1 | | NIST К-163
sect163r1 | |
sect163r2 | | NIST Б-163
sect193r1 | |
sect193r2 | |
sect233k1 | | NIST К-233
sect233r1 | | NIST Б-233
sect239k1 | |
sect283k1 | | NIST К-283
sect283r1 | | NIST Б-283
sect409k1 | | NIST К-409
sect409r1 | | NIST Б-409
sect571k1 | | NIST К-571
sect571r1 | | NIST Б-571
secp160k1 | |
secp160r1 | |
secp160r2 | |
secp192k1 | |
secp192r1 | prime192v1 | NIST P-192
secp224k1 | |
secp224r1 | | NIST P-224
secp256k1 | |
secp256r1 | prime256v1 | NIST P-256
secp384r1 | | NIST P-384
secp521r1 | | NIST P-521
------------ + --------------- + -------------
Што веднаш се појави е дека постојат само две криви избрани од страна на сите органи, и дека постои општ фрлање на koblitz криви од ANSI.The само најчесто се согласи меѓу 3 власти се следниве две КЕШ крива:
- secp192r1 / prime192v1 / NIST P-192
- secp256r1 / prime256v1 / NIST P-256
На оние избор на КЕШ крива за TLS на RFC5430 прескокнаа целосно koblitz криви и избрани за употреба само:
На КЕШ Brainpool прескокнаа целосно Koblitz криви и избрани за употреба на следниве КЕШ криви:
- P-160, Р-192, Р-224, Р-256, Р-320, Р-384, Р-512 (тоа е само особено бидејќи тоа не е П-521, но P-512, единствениот клуч големина наведени од страна на КЕШ brainpool. Tnx Иан Симонс од Атена СХС )
На интернет OpenPGP-предлог за КЕШ употреба во PGP г сплав-jivsov-OpenPGP-КЕШ-06 прескокнаа целосно Koblitz криви и избрани следниве КЕШ криви
На вклучување протокол продолжување за КЕШ употреба, дефинирани во RFC5349 и што е дефинирано од страна на Microsoft за смарт картичка, најава прескокнаа целосно Koblitz криви и избрани следниве КЕШ криви:
Значи, звучи јасно дека правото за избор на КЕШ е за P-256, Р-384 и Р-521, додека Koblitz крива се прескокнати за Топ Сикрет употреба и за какви било безбедносни чувствителни протокол (IPSec, OpenPGP, ZRTP, вклучување, SSL / TLS).
Зошто сум направил оваа анализа?
Јас имам направено оваа анализа, по разговорите што ги имаше во врска со одредени кодирање на гласот производи, сите врз основа на сопствени и неслободни протоколи, кои се сите со користење Елиптичен крива Diffie Hellman 571 bit / ECDH 571/571-битна ECDH / Koblitz 571 бита.
Сите нив се користи за К-571, кој, како што е опишано претходно, беше отстранета од сите безбедносни чувствителна средина и протоколи и се сметам за дизајнер на кодирање на гласот нешта мислам дека нивниот криптографски избор е апсолутно не е најдоброто безбедност избор.
Веројатно тоа е направено само за маркетинг цел, бидејќи К-571 (Koblitz крива) се чини посилна од П-521 (Елиптичен крива врз основа на премиерот број). Ако имате "повеќе малку" вашите маркетинг момци можат да тврдат дека се "посигурни". Koblitz елиптична крива се побрзи од врвна тајна от премиер елиптична крива и така им даде на производ менаџер шанса да обезбеди "повеќе малку" во свој производ, додека одржување на размена на клучеви брзо.
Тоа е прашање на филозофски избор.
Сакам да го следи трендот на научната заедница со смирение да не да размислува за себе криптографски експерт, knowledgable повеќе од целокупната безбедност и научната заедница себе.
Сакам наместо да се користи само алгоритми кои се одобрени за употреба во многу чувствителни средини (врвна тајна класификација), кои биле избрани од страна на сите органи и работна група анализирање на енкрипција алгоритми постојните надвор-таму и кои ги претставуваат избор на речиси сите стандарди за безбедност протоколи (IPSec, OpenPGP, ZRTP, вклучување, SSL / TLS, итн.)
Сакам да смета на износот на мозоци работат на крипто јас го користам, дека проверката тоа е навистина безбеден, кои се оцени дали има некои слабост.
Бројот на Brais работи на Крипто широко дифузен се од редот на големина повеќе од бројот на мозоци работат на крипто користи од страна на само неколку луѓе (како Koblitz крива).
Па јас не сум демонизирање кои користат ECDH 571 користење Koblitz крива, но сигурно можам да тврдам дека тие не направиле најдобар избор во однос на безбедноста и дека секој безбедносните професионалци вршење на сигурносно бенчмаркинг ќе се разгледа на фактот дека Елиптичен крива Diffie Hellman 571 малку направено со Koblitz крива не е широко дифузен, тоа е фрлена од стандардните безбедносни протоколи и тоа не е сертифицирани за врвна тајна употреба.