NetSecurity 板


LINE

2017.W30 - 實務上的密碼學應用 > 有沒有一種方式 告訴妳方法但依然讓你不知道答案 ## 前言 ## 不知道有沒有人曾經好奇過 為什麼都告訴你密碼怎樣算了 (演算法) 但是還是沒有一個有效的破解密碼方式 ## 內容 ## 可以參考 2017.W19 - 橢圓曲線加密 ECC 的內容 這次講的是更一般的概念 密碼學如何使用才會比較安全 這篇 Slide[0] 的內容提到如何在白箱環境上做加密方案的攻擊 白箱 (white-box) 代表擁有完全自主的測試環境與任意操作的程式 除了不一定有原始碼之外 通常代表著擁有絕對自主的測試 對密碼學來說是一個嚴酷的考驗:完全考驗加密演算法的實作與設計架構 概念上來說我們知道 越長的金鑰代表著越好的防護等級 用暴力破解的概念 純數字的密碼一定比數字字母混合的密碼還要弱 同樣的 具有不可逆的特性也會比可逆的演算法還要安全 除了針對演算法攻擊的方式外 還有所謂的旁道攻擊 (Side-Channel attach)[2] 可以參考 2017.W08 - Side-Channel Attack 的內容 也就是透過非密碼學本身的方式 (e.g. 電量、時間) 來破解密碼 或者是利用差分攻擊 (Differential Fault analysis) [3] 藉由修改部分資料來推算原本的金鑰 之前提過的內容中說過 密碼學都建構在已知的數學難題上 但還可能因為若干種實作上的瑕疵 降低整個系統的安全強度 原則來說 只需要有足夠多的密文就能夠反推原本使用的金鑰 所以對於不同的系統 最好使用不同的金鑰來加密 當然 解密用的金鑰也千萬不要 hardcode 在系統當中 有興趣可以參考 CVE 中各種 hardcode credentials 的案例 另一種常犯的密碼學錯誤 則是使用固定的 IV[4] 可以想像 IV 就是 Hash 中使用到的 Salt 這是用來加強整體安全性的機制 一個好的 IV 需要使用到全隨機數 但實務上會使用偽隨機數產生器 (PRNG) 每次加密都使用新的 IV 來避免攻擊者收集足夠多的內容 來反推原本的金鑰 延伸這個概念與一開始提到的 有能力的話可以針對每一個裝置使用獨特的金鑰來加密 像透過一個密鑰 + 裝置的獨特 UUID 來當作是新的密鑰來加密 則這個裝置的密鑰 1) 只有擁有密鑰的開發者 2) 知道 UUID 才有辦法重新產生 [0]: https://www.slideshare.net/linecorp/practical-attacks-on-commercial-whitebox-cryptography-solutions [1]: https://zh.wikipedia.org/zh-tw/%E7%99%BD%E7%9B%92%E6%B5%8B%E8%AF%95 [2]: https://zh.wikipedia.org/zh-tw/%E6%97%81%E8%B7%AF%E6%94%BB%E5%87%BB [3]: https://zh.wikipedia.org/wiki/%E5%B7%AE%E5%88%A5%E9%8C%AF%E8%AA%A4%E5%88%86%E6%9E%90 [4]: https://zh.wikipedia.org/wiki/%E5%88%9D%E5%A7%8B%E5%90%91%E9%87%8F --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 123.193.122.171
※ 文章網址: https://webptt.com/m.aspx?n=bbs/NetSecurity/M.1500986584.A.ECB.html







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:BuyTogether站內搜尋

TOP