AEGIS: Hochperformante authentifizierte Verschlüsselung
Untersuchen Sie die AEGIS-Familie von AEAD-Chiffren, die für maximalen Durchsatz auf moderner Hardware entwickelt wurde.
AEGIS: Hochperformante authentifizierte Verschlüsselung ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Designziele von AEGIS
AEGIS wurde speziell dafür entwickelt, die Hardwarebeschleunigung durch AES-NI maximal auszunutzen, und erreicht auf modernen CPUs einen Durchsatz, der AES-GCM deutlich übertrifft. Der Algorithmus wurde bei der CAESAR-Konkurrenz eingereicht und später in einem IETF-Entwurf für die Verwendung in TLS und QUIC standardisiert.
AEGIS-Varianten
AEGIS gibt es in zwei primären Varianten: AEGIS-128 (128-Bit-Schlüssel, 128-Bit-Nonce) und AEGIS-256 (256-Bit-Schlüssel, 256-Bit-Nonce). Beide bieten jeweils 128-Bit- oder 256-Bit-Authentifizierungs-Tags. AEGIS-128L ist eine optimierte Variante, die darauf ausgelegt ist, die breitere AES-NI-Pipeline-Parallelität moderner Prozessoren auszunutzen.
Zustandsbasierter Entwurf mit AES-Runden
Im Gegensatz zu AES-GCM, das AES als Baustein in einem bestimmten Modus verwendet, nutzt AEGIS mehrere Aufrufe der AES-Rundenfunktion, um einen internen Zustand zu verwalten und weiterzuentwickeln. Jeder Verschlüsselungsschritt wendet mehrere AES-Runden an, sodass der Entwurf die Instruktionsparallelität von Prozessoren mit breiten Ausführungseinheiten ausnutzen kann.
AEGIS-Durchsatz im Vergleich zu AES-GCM
Auf Prozessoren mit AES-NI kann AEGIS-128L einen Durchsatz von 100 Gbit/s oder mehr erreichen, während AES-GCM auf derselben Hardware typischerweise 40–60 Gbit/s erreicht. Dieser Leistungsvorteil von etwa dem Zwei- bis Dreifachen macht AEGIS für Szenarien mit Netzwerkverschlüsselung und hoher Bandbreite attraktiv.
AEGIS-128L und Parallelität
AEGIS-128L verwendet acht 128-Bit-Zustandswörter und verarbeitet pro Schritt zwei 256-Bit-Nachrichtenblöcke, um die AES-NI-Pipeline maximal auszunutzen. Die Variante mit „L“ erreicht auf Prozessoren, die mehrere AES-NI-Instruktionen gleichzeitig pipelinen können, einen höheren Durchsatz als das standardmäßige AEGIS-128.
Sicherheitsreserven von AEGIS
AEGIS bietet eine 128-Bit-Sicherheit hinsichtlich der Vertraulichkeit sowie eine 128-Bit- oder 256-Bit-Sicherheit hinsichtlich der Authentizität, abhängig von der Tag-Länge. Die Sicherheitsanalyse zeigt für die vollständige Konstruktion keine bekannten Angriffe, die besser als Brute-Force-Angriffe sind. Beim Einsatz von AES-Runden ist der Entwurf konservativ und bietet dadurch eine erhebliche Sicherheitsreserve.
IETF-Entwurf für AEGIS
AEGIS wurde in einem IETF-Entwurf (draft-irtf-cfrg-aegis-aead) zur Standardisierung durch die Crypto Forum Research Group vorgeschlagen. Der Entwurf behandelt AEGIS-128L, AEGIS-128 und AEGIS-256 und enthält Testvektoren. Die Aufnahme in TLS- und QUIC-Cipher-Suites wird derzeit aktiv diskutiert.
Hardwareanforderung: AES-NI
AEGIS verfügt über keinen praktisch brauchbaren Software-Fallback: Ohne AES-NI sinkt die Leistung drastisch, weil jeder Aufruf der AES-Rundenfunktion teuer wird. Sie sollten AEGIS nur auswählen, wenn die Verfügbarkeit von AES-NI auf allen Zielumgebungen garantiert ist, einschließlich virtueller Maschinen und Containerumgebungen.
AEGIS im Vergleich zu ChaCha20-Poly1305
ChaCha20-Poly1305 wurde als schnelles AEAD für Umgebungen ohne AES-NI entwickelt, etwa für mobile ARM-Prozessoren vor ARMv8 und für eingebettete Systeme. Auf modernen ARM64-Systemen mit AES-Beschleunigung kann AEGIS schneller sein, aber ChaCha20-Poly1305 bleibt die sichere universelle Wahl, wenn die Hardwarefähigkeiten variieren.
Auswirkungen des Software-Fallbacks
Anwendungen, die AEGIS verwenden, müssen ihre Bereitstellungsumgebung sorgfältig prüfen. Für Umgebungen ohne AES-NI sollte ein Software-Fallback auf AES-GCM oder ChaCha20-Poly1305 implementiert werden. Die kryptografische Agilität der TLS-Aushandlungsschicht übernimmt dies automatisch, wenn AEGIS als bevorzugte Cipher-Suite angeboten wird.
Verbreitung und Unterstützung
AEGIS wird von der Referenzimplementierung AEGIS-cipher, von OpenSSL 3.2+ über die Provider API und von mehreren experimentellen TLS-Stacks unterstützt. Es wird erwartet, dass die Verbreitung zunimmt, während der IETF-Entwurf auf den RFC-Status zusteuert und Anwendungen mit hoher Bandbreite nach einer höheren Leistung suchen, als AES-GCM bieten kann.
Überprüfung der AEGIS-Hardwareanforderungen
Welche Aussage zu den Hardwareanforderungen von AEGIS ist korrekt?
Lektionsrückblick: AEGIS für maximale Geschwindigkeit
AEGIS bietet auf AES-NI-Hardware einen zwei- bis dreimal höheren Durchsatz als AES-GCM, da es mehrere AES-Rundenfunktionen in einem zustandsbasierten Entwurf verwendet. AEGIS-128L maximiert die Pipeline-Parallelität. Der Modus erfordert AES-NI und ist nicht geeignet, wenn die Hardwarefähigkeiten variieren. Die IETF-Standardisierung für den Einsatz in TLS und QUIC ist im Gange.
Häufig gestellte Fragen
Ist die Lektion „AEGIS: Hochperformante authentifizierte Verschlüsselung“ kostenlos?
Ja — der vollständige Text von „AEGIS: Hochperformante authentifizierte Verschlüsselung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „AEGIS: Hochperformante authentifizierte Verschlüsselung“?
Untersuchen Sie die AEGIS-Familie von AEAD-Chiffren, die für maximalen Durchsatz auf moderner Hardware entwickelt wurde. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cryptology Academy zu starten?
Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „AEGIS: Hochperformante authentifizierte Verschlüsselung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Warum Encrypt-Then-MAC besser ist als MAC-Then-Encrypt
- SIV-Modus: AEAD mit Schutz vor Noncen-Fehlverwendung
- AEGIS: Hochperformante authentifizierte Verschlüsselung
- AEAD für Produktionssysteme auswählen