Linux 板


LINE

借標題回一下,有錯鞭小力點 首先名詞先確定一下 對稱式加密:密鑰系統、私鑰系統,這邊的key有時候被翻譯成私鑰(secret key) 非對稱式加密:公鑰系統,key有兩把,公鑰和私鑰(public key和private key) 「私鑰」雖然中文一樣,但是原文英文意思完全不同 ========================================= RSA可以用在兩個地方,非對稱式加密和數位簽章(ckc1ark大大講的:私鑰簽章 公鑰驗證) 那麼來講一下最常聽到這些演算法應用的地方:SSL/TLS SSL/TLS常常被誤會成它就是公鑰系統,實際上它包含了:密鑰系統、公鑰系統、雜湊、亂數產生、HMAC...等 SSL/TLS過程大概是兩個階段 1. client和server交換加解密資訊 2. 密文傳輸 第二個階段的密文傳輸是怎麼加密的,是低,就是用「對稱式加密」 那麼這時候對稱式加密的key(secret key)什麼時候傳遞的? 就是第一階段的交換加解密資訊時候傳遞的 第一階段交換的加解密資訊實際上是交換非對稱式加密的公鑰(和其他東西) 再用這個非對稱加密的公鑰來加密之後要用的對稱式加密secret key 所以這樣就能解決非對稱加密速度太慢的問題(filiaslayers大大提到的) ========================================= 那再繼續往下講,「如何交換或協商對稱式加密的secret key(第一階段)」 現代SSL/TLS連線資訊通常會寫這樣: 1. ECDHE-ECDSA 2. ECDHE-RSA 3. RSA-RSA 前面代表交換對稱式加密key的方法,後面代表憑證的數位簽章演算法 RSA因為速度很慢,加上key要夠大(2048 bits以上)安全性才夠,所以有個演算法來了 DH(Diffie-Hellman)是一種演算法可以兩方自己決定secret key(在SSL/TLS叫做session key) 但是它需要的一些參數並不會每次不同,所以再加上E(Ephemeral),它就會每次產生不同的參數已達到Perfect Forward Secrecy(PFS) 然後再加上Elliptic Curve(EC),就能達到不用很長的key就能達到一定的安全性 EC的key 224 bits相當於RSA的2048 bits (Source: NIST 800-57, Table 2) 所以 ECDHE-ECDSA:ECDHE來決定secret key,ECDSA來做數位簽章 ECDHE-RSA:ECDHE來決定secret key,RSA做數位簽章 RSA-RSA:RSA來交換secret key(key的來源是憑證的private key),RSA做數位簽章 按照這個關係,所以並不會有RSA-ECDSA,因為用RSA來交換secret key,但是憑證內沒有private key給它用 ========================================= 補充一下:因為ECDHE能達到PFS的關係,所以即使破解了這條session的key 但是無法拿來破解其他同一個server的session,所以有些的passive SSL decryption會失敗就是這個原因 passive SSL decryption是把SSL封包錄下來,然後用server的私鑰(RSA)來解密 但是假設產生secret key牽涉到ECDHE就一定無法解,(除非利用NSS Key Log來記錄client的資訊) --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 1.34.107.20
※ 文章網址: https://webptt.com/m.aspx?n=bbs/Linux/M.1531937540.A.F10.html
1F:推 ddtsatan: 推 07/19 22:14
2F:推 bdvstg: 推 07/20 09:57







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Gossiping站內搜尋

TOP