0Pricing
Cryptology Academy · Lektion

OAEP: Optimales asymmetrisches Verschlüsselungs-Padding

Vollziehen Sie die OAEP-Kodierung nach und erfahren Sie, wie sie IND-CCA2-Sicherheit erreicht.

OAEP: Optimales asymmetrisches Verschlüsselungs-Padding ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Willkommen

OAEP (Optimal Asymmetric Encryption Padding) bietet nachweisbar IND-CCA2-sichere RSA-Verschlüsselung. Es verwendet eine randomisierte Kodierung, die Orakelabfragen kryptografisch wertlos macht.

Ziele von OAEP

OAEP wurde 1994 von Bellare und Rogaway mit zwei Zielen entwickelt: (1) alle Angriffe auf Textbook RSA durch Randomisierung zu verhindern, (2) IND-CCA2-Sicherheit mit einem formalen Sicherheitsbeweis im Random-Oracle-Modell zu erreichen.

OAEP-Eingaben

M: zu verschlüsselnde Nachricht (|M| ≤ |n| - 2*hLen - 2 Bytes) L: optionales Label (normalerweise leer) MGF: Mask Generation Function (basierend auf SHA-256) r: zufälliger Seed (hLen Bytes)

OAEP-Kodierung, Schritt 1: Datenblock

DB = lHash || PS || 0x01 || M wobei: - lHash = Hash(L) (Hash des Labels) - PS = Nullbytes zum Auffüllen auf eine feste Länge - 0x01 markiert den Beginn der Nachricht

OAEP-Kodierung, Schritt 2: Maskierung

maskedDB = DB XOR MGF(r, len(DB)) maskedSeed = r XOR MGF(maskedDB, hLen) EM = 0x00 || maskedSeed || maskedDB Dies ist die gepaddete Nachricht, die der RSA-Verschlüsselung zugeführt wird.

MGF1: Mask Generation Function

MGF1(Z, L) = Hash(Z || 0x00000000) || Hash(Z || 0x00000001) || ... MGF1 mit SHA-256 erzeugt aus einem Seed eine pseudozufällige Ausgabe beliebiger Länge. Es wird in OAEP und RSA-PSS verwendet.

OAEP-Dekodierung

Gegeben sei EM: 1. In maskedSeed und maskedDB aufteilen 2. r = maskedSeed XOR MGF(maskedDB, hLen) 3. DB = maskedDB XOR MGF(r, len(DB)) 4. Prüfen, ob lHash übereinstimmt; das 0x01-Trennzeichen finden; M extrahieren 5. Jeder Fehler → Entschlüsselung fehlgeschlagen (immer derselbe Fehler)

Warum OAEP Orakel-Angriffe verhindert

OAEPs zufälliger Seed r ändert sich bei jeder Verschlüsselung. Ein verändertes Chiffrat wird mit überwältigender Wahrscheinlichkeit zu einer gleichverteilten zufälligen gepaddeten Nachricht entschlüsselt. Das Orakel sieht bei allen Änderungen „ungültig“.

IND-CCA2-Sicherheit

IND-CCA2 (Indistinguishability under Chosen-Ciphertext Attack 2): Ein Angreifer kann Enc(M0) nicht von Enc(M1) unterscheiden, selbst wenn er für alle Chiffrate außer dem Challenge-Chiffrat Zugriff auf ein Entschlüsselungsorakel hat. OAEP erreicht dies.

OAEP und v1.5 in der Praxis

Python cryptography library: Verwenden Sie padding.OAEP(), nicht padding.PKCS1v15(). Java: Verwenden Sie den Cipher 'RSA/ECB/OAEPWithSHA-256AndMGF1Padding'. Verwenden Sie 'RSA/ECB/PKCS1Padding' niemals für neuen Code.

Maximale Nachrichtengröße von OAEP

Für RSA-2048 mit SHA-256: Maximale Nachricht = 256 - 2×32 - 2 = 190 Bytes Der Overhead von OAEP beträgt 2×hLen + 2 Bytes. Verwenden Sie für längere Nachrichten hybride AES-Verschlüsselung: Verschlüsseln Sie den AES-Schlüssel mit OAEP und die Daten mit AES-GCM.

Kurzer Test

Welche Eigenschaft macht OAEP resistent gegen Padding-Orakel-Angriffe?

Zusammenfassung

OAEP bietet nachweisbare Sicherheit für RSA-Verschlüsselung. Als Nächstes untersuchen wir RSA-PSS – die entsprechende Verbesserung für RSA-Signaturen.

Häufig gestellte Fragen

Ist die Lektion „OAEP: Optimales asymmetrisches Verschlüsselungs-Padding“ kostenlos?

Ja — der vollständige Text von „OAEP: Optimales asymmetrisches Verschlüsselungs-Padding“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „OAEP: Optimales asymmetrisches Verschlüsselungs-Padding“?

Vollziehen Sie die OAEP-Kodierung nach und erfahren Sie, wie sie IND-CCA2-Sicherheit erreicht. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „OAEP: Optimales asymmetrisches Verschlüsselungs-Padding“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Lehrbuch-RSA und warum es unsicher ist
  2. PKCS#1-v1.5-Padding und Bleichenbacher
  3. OAEP: Optimales asymmetrisches Verschlüsselungs-Padding
  4. RSA-PSS für digitale Signaturen
← Zurück zu Cryptology Academy