0Pricing
Cryptology Academy · Pelajaran

Insiden Pintu Belakang Dual EC DRBG

Tinjau kembali skandal Dual EC DRBG yang memiliki pintu belakang NSA dan pelajaran yang diungkapkannya tentang risiko standardisasi kriptografi.

Insiden Pintu Belakang Dual EC DRBG adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa Itu Dual EC DRBG

Dual Elliptic Curve Deterministic Random Bit Generator (Dual EC DRBG) adalah salah satu dari empat DRBG yang distandardisasi oleh NIST dalam SP 800-90A (2006). Generator ini menghasilkan bit acak semu menggunakan dua titik kurva eliptik P dan Q: setiap langkah menghitung r_i = x(s_i * P) (koordinat x dari perkalian titik), lalu s_{i+1} = x(r_i * P) memperbarui keadaan, dan output = x(r_i * Q) menghasilkan bit. Generator tersebut tampak sah dalam notasi akademik. Generator ini disertakan dalam NIST SP 800-90A dan kemudian didukung oleh RSA Security sebagai bawaan dalam pustaka kriptografi BSAFE mereka, sehingga menyebar ke perangkat lunak perusahaan dan pemerintahan.

Matematika Pintu Belakang

Pintu belakang dalam Dual EC DRBG mengeksploitasi hubungan antara P dan Q. Jika penyerang mengetahui skalar rahasia e sedemikian rupa sehingga Q = e * P, maka dari blok keluaran apa pun penyerang dapat menghitung: dari output = x(r * Q), cari secara menyeluruh koordinat y dari r*Q, lalu hitung r*P = (1/e) * (r*Q) mod n. Dari r*P, penyerang dapat memprediksi semua keluaran mendatang dan memulihkan keadaan internal. Pengetahuan tentang e adalah pintu belakang—setara dengan logaritma diskret Q terhadap P. Standar NIST menyediakan nilai P dan Q tanpa penjelasan tentang cara pemilihannya, sehingga mustahil memverifikasi bahwa keduanya dibuat secara acak tanpa mekanisme rahasia.

Peringatan Akademik Dini: Shumow dan Ferguson

Pada Agustus 2007, Dan Shumow dan Niels Ferguson mempresentasikan makalah penting pada Sesi Rump CRYPTO yang berjudul "Tentang Kemungkinan Adanya Pintu Belakang dalam Dual EC Prng NIST SP800-90." Mereka menunjukkan secara formal bahwa jika seseorang mengetahui e (ECDLP dari Q terhadap P), orang tersebut dapat memprediksi seluruh keluaran Dual EC DRBG dengan mengetahui sekitar 32 bita keluaran. Mereka mendemonstrasikannya melalui contoh sederhana. Presentasi mereka mendapat perhatian luas dalam komunitas kriptografi. Bruce Schneier menulis: "kita tidak memiliki cara untuk mengetahui apakah NSA dapat membaca keluaran Dual_EC_DRBG atau tidak." Meskipun telah diperingatkan demikian, Dual EC DRBG tetap berada dalam standar tersebut selama enam tahun berikutnya.

Dokumen Snowden: Konfirmasi

Pada September 2013, The New York Times, The Guardian, dan ProPublica menerbitkan laporan berdasarkan dokumen yang dibocorkan oleh Edward Snowden, yang mengungkapkan bahwa NSA diam-diam telah menyisipkan kerentanan ke dalam standar kriptografi. Salah satu dokumen yang berjudul "Proyek yang Memungkinkan Sigint" menjelaskan program senilai 250 juta dolar per tahun untuk "memengaruhi secara diam-diam" standar dan produk enkripsi. Meskipun dokumen tersebut tidak menyebut Dual EC DRBG secara eksplisit, jika digabungkan dengan demonstrasi matematis Shumow dan Ferguson, komunitas kriptografi secara luas menyimpulkan bahwa NSA telah menyisipkan pintu belakang dengan memilih P dan Q yang memiliki hubungan e yang diketahui, merahasiakan e saat menyerahkan konstanta tersebut kepada NIST.

RSA Security dan Kontrak Senilai 10 Juta Dolar

Reuters melaporkan pada Desember 2013 bahwa NSA telah membayar RSA Security sebesar 10 juta dolar untuk menjadikan Dual EC DRBG sebagai pilihan bawaan dalam perangkat kriptografi BSAFE milik RSA. RSA Security, yang saat itu merupakan divisi EMC, telah mendistribusikan BSAFE dalam perangkat lunak perusahaan yang digunakan oleh lembaga keuangan, perusahaan layanan kesehatan, dan kontraktor pemerintah. Pernyataan RSA menyangkal bahwa mereka dengan sengaja menerapkan pintu belakang, tetapi mengakui telah menerima kontrak tersebut. Pengungkapan ini sangat merugikan: BSAFE dipasarkan sebagai produk keamanan, dan para pelanggannya secara khusus memilihnya untuk mendapatkan jaminan kriptografis. Insiden tersebut sangat merusak reputasi RSA Security dan menyebabkan boikot terhadap RSA Conference pada 2014.

Tanggapan NIST dan Penarikan Standar

Setelah terungkapnya informasi dari Snowden, NIST mengambil beberapa tindakan. Pada September 2013, NIST membuka kembali SP 800-90A untuk komentar publik dan merekomendasikan agar Dual EC DRBG tidak digunakan selama peninjauan berlangsung. Pada April 2014, NIST menerbitkan SP 800-90A Revisi 1, yang menghapus Dual EC DRBG sepenuhnya — hanya Hash_DRBG, HMAC_DRBG, dan CTR_DRBG yang tersisa. NIST juga memulai peninjauan terhadap seluruh standar dan pedoman kriptografinya, khususnya untuk memeriksa apakah pengaruh NSA telah membahayakan standar lainnya. Kelompok kerja Proses Standar dan Pedoman Kriptografis NIST dibentuk untuk meningkatkan transparansi dan partisipasi publik dalam upaya standardisasi mendatang.

Dampak terhadap Kepercayaan pada Kriptografi

Pintu belakang Dual EC memiliki dampak mendalam terhadap kepercayaan komunitas kriptografi pada lembaga standardisasi. Insiden ini menunjukkan bahwa badan intelijen nasional bersedia dengan sengaja melemahkan standar kriptografi yang digunakan di seluruh dunia, sehingga tidak hanya memengaruhi musuh, tetapi juga sekutu, perusahaan, dan warga sipil. Insiden tersebut mempercepat penerapan algoritme terbuka dan dapat diaudit dengan angka tanpa rahasia tersembunyi: Keccak pada SHA-3 menggunakan algoritme terdokumentasi untuk konstanta-konstantanya; BLAKE2 dan BLAKE3 menurunkan konstanta dari bagian pecahan konstanta matematika; Curve25519 menggunakan bilangan prima (2^255 - 19) yang secara khusus dipilih agar dapat diaudit. Pembuatan parameter kurva eliptik yang "dapat diverifikasi keacakannya" menjadi praktik standar.

Angka Tanpa Rahasia Tersembunyi

Skandal Dual EC memopulerkan konsep konstanta "tanpa rahasia tersembunyi" (NUMS) — parameter kriptografis yang dihasilkan dari sumber yang dapat diverifikasi secara publik dan tidak dapat mengandung pintu jebakan tersembunyi. Contohnya: SHA-2 menggunakan nilai hash awal yang diturunkan dari akar kuadrat 8 bilangan prima pertama; konstanta putaran diturunkan dari akar pangkat tiga 64 bilangan prima pertama. BLAKE2 menurunkan konstanta dari pengembangan pecahan pi dan konstanta matematika lainnya. Ed25519 menggunakan bilangan prima 2^255 - 19 dan titik dasar yang logaritma diskretnya terhadap titik lain mana pun terbukti tidak diketahui (titik tersebut dipilih sebagai hash dari sebuah string). Praktik-praktik ini memungkinkan siapa pun memverifikasi bahwa konstanta tersebut tidak dipilih berdasarkan pengetahuan rahasia.

Dual EC dalam Produk Nyata: Insiden Juniper

Pada Desember 2015, Juniper Networks mengungkapkan bahwa kode tanpa izin telah ada dalam ScreenOS (sistem operasi pengaman jaringan mereka) sejak 2012. Penyelidikan menemukan dua pintu belakang: salah satunya mengganti konstanta Q Dual EC dengan nilai yang dikendalikan penyerang (sehingga penyerang yang mengetahui e yang bersesuaian dapat mendekripsi lalu lintas VPN), sedangkan pintu belakang kedua terdapat pada kata sandi administratif SSH. Penggantian Q Dual EC tersebut sangat canggih: Juniper sebelumnya telah menggunakan nilai Q nonstandar, lalu penyerang menggantinya dengan nilai mereka sendiri dan memanfaatkan struktur pintu jebakan Dual EC dua kali. Hal ini menunjukkan bahwa bahkan implementasi yang menyimpang dari nilai P/Q NIST dapat diserang oleh siapa pun yang menempatkan Q mereka sendiri.

Pelajaran untuk Standardisasi Kriptografis

Insiden Dual EC memberikan beberapa pelajaran. (1) Transparansi: parameter kriptografis harus memiliki asal-usul yang dapat diverifikasi — konstanta tanpa dokumentasi penurunan patut dicurigai. (2) Desain algoritme: algoritme seharusnya tidak memiliki struktur yang dapat menyembunyikan pintu jebakan (hubungan Q/P pada Dual EC tidak memberikan manfaat keamanan dibandingkan desain DRBG yang lebih sederhana). (3) Konflik kepentingan: lembaga standardisasi harus mengelola konflik dengan badan intelijen secara ketat. (4) Peninjauan oleh komunitas: kriptografer akademis harus diberi wewenang untuk menyampaikan kekhawatiran sebelum standar diterbitkan, bukan setelahnya. (5) Kewaspadaan dalam penerapan: organisasi harus mengaudit DRBG yang digunakan oleh pustaka kriptografi mereka dan secara proaktif menghapus opsi yang tidak direkomendasikan.

Ekosistem DRBG setelah Penghapusan Pintu Belakang

Setelah Dual EC dihapus, ekosistem DRBG yang direkomendasikan berpusat pada Hash_DRBG, HMAC_DRBG, dan CTR_DRBG. Komunitas sumber terbuka juga telah menggunakan DRBG non-NIST dalam konteks ketika standar NIST tidak dipercaya: RNG berbasis ChaCha20 (yang digunakan dalam kernel Linux sejak versi 5.17, OpenBSD, dan libsodium) secara luas dianggap tahan terhadap pintu belakang karena ChaCha20 adalah sandi aliran sederhana tanpa struktur pintu jebakan. Fortuna (yang digunakan dalam FreeBSD dan macOS versi lama) mendahului SP 800-90A dan tetap dipercaya. Insiden Dual EC juga kembali memicu minat terhadap RNG perangkat keras (RDRAND) sebagai sumber entropi — meskipun RDRAND juga menghadapi tuduhan berpotensi disisipi pintu belakang, sehingga muncul rekomendasi untuk mencampur RDRAND dengan entropi perangkat lunak, bukan menggunakannya secara eksklusif.

Kuis Pintu Belakang Dual EC

Hubungan matematis apa yang memungkinkan adanya pintu belakang Dual EC DRBG?

Ringkasan Pintu Belakang Dual EC DRBG

Dual EC DRBG distandardisasi dalam NIST SP 800-90A pada 2006. Pada 2007, Shumow dan Ferguson menunjukkan bahwa pengetahuan tentang e (dengan Q=e*P) memungkinkan prediksi seluruh keluaran dari 32 bita. Kebocoran Snowden pada 2013 mengonfirmasi pengaruh NSA terhadap standar kriptografi. RSA Security dilaporkan menerima 10 juta dolar untuk menjadikan Dual EC sebagai pilihan bawaan dalam BSAFE. NIST menghapus Dual EC dalam SP 800-90A Revisi 1 (2014). Insiden Juniper pada 2015 menunjukkan bahwa pintu jebakan tersebut dieksploitasi dalam produk nyata. Pelajarannya mencakup konstanta NUMS, penurunan yang transparan, pengelolaan konflik kepentingan, dan proses audit setelah standardisasi. RNG berbasis ChaCha20 muncul sebagai alternatif tepercaya.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Insiden Pintu Belakang Dual EC DRBG” gratis?

Ya — teks lengkap “Insiden Pintu Belakang Dual EC DRBG” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Insiden Pintu Belakang Dual EC DRBG”?

Tinjau kembali skandal Dual EC DRBG yang memiliki pintu belakang NSA dan pelajaran yang diungkapkannya tentang risiko standardisasi kriptografi. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Insiden Pintu Belakang Dual EC DRBG” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. NIST SP 800-90A: Standar DRBG
  2. Struktur Internal Hash-DRBG, HMAC-DRBG, dan CTR-DRBG
  3. Insiden Pintu Belakang Dual EC DRBG
  4. Menguji dan Memvalidasi Penerapan RNG
← Kembali ke Cryptology Academy