AEGIS: cifratura autenticata ad alta velocità
Studi la famiglia di cifrari AEAD AEGIS, progettata per il massimo throughput sull’hardware moderno.
AEGIS: cifratura autenticata ad alta velocità è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.
Obiettivi di progettazione di AEGIS
AEGIS è stato progettato specificamente per sfruttare al massimo l'accelerazione hardware AES-NI, raggiungendo un throughput che supera significativamente quello di AES-GCM sulle CPU moderne. È stato presentato alla competizione CAESAR e successivamente standardizzato in una bozza IETF per l'utilizzo in TLS e QUIC.
Varianti di AEGIS
AEGIS è disponibile in due varianti principali: AEGIS-128 (chiave da 128 bit, nonce da 128 bit) e AEGIS-256 (chiave da 256 bit, nonce da 256 bit). Entrambe forniscono rispettivamente tag di autenticazione da 128 o 256 bit. AEGIS-128L è una variante ottimizzata per sfruttare il maggiore parallelismo della pipeline AES-NI sui processori moderni.
Progettazione del round AES basata sullo stato
A differenza di AES-GCM, che utilizza AES come componente di base in una modalità specifica, AEGIS utilizza più chiamate alla funzione di round AES per mantenere ed evolvere uno stato interno. Ogni passaggio di cifratura applica diversi round AES, consentendo alla progettazione di sfruttare il parallelismo a livello di istruzioni sui processori dotati di ampie unità di esecuzione.
Throughput di AEGIS rispetto ad AES-GCM
Sui processori dotati di AES-NI, AEGIS-128L può raggiungere un throughput di almeno 100 Gbps, rispetto ai 40-60 Gbps generalmente raggiunti da AES-GCM sullo stesso hardware. Questo vantaggio prestazionale, pari all'incirca a 2-3 volte, rende AEGIS interessante per gli scenari di cifratura di rete ad ampia larghezza di banda.
AEGIS-128L e parallelismo
AEGIS-128L utilizza otto parole di stato da 128 bit ed elabora due blocchi di messaggi da 256 bit per passaggio, massimizzando l'uso del pipelining di AES-NI. La variante "L" raggiunge un throughput superiore a quello di AEGIS-128 standard sui processori in grado di eseguire simultaneamente il pipelining di più istruzioni AES-NI.
Margini di sicurezza di AEGIS
AEGIS offre 128 bit di sicurezza per la riservatezza e 128 o 256 bit di sicurezza per l'autenticità, a seconda della lunghezza del tag. L'analisi della sicurezza non evidenzia attacchi noti più efficaci della forza bruta contro la costruzione completa. La progettazione utilizza i round AES in modo prudente, offrendo un ampio margine di sicurezza.
Bozza IETF per AEGIS
AEGIS è stato proposto in una bozza IETF (draft-irtf-cfrg-aegis-aead) per la standardizzazione da parte del Crypto Forum Research Group. La bozza tratta AEGIS-128L, AEGIS-128 e AEGIS-256 e include vettori di test. L'adozione nelle suite di cifratura di TLS e QUIC è oggetto di discussione attiva.
Requisito hardware di AES-NI
AEGIS non dispone di un fallback software efficace: senza AES-NI, le sue prestazioni peggiorano drasticamente perché ogni chiamata alla funzione di round AES diventa costosa. AEGIS dovrebbe essere selezionato solo quando la disponibilità di AES-NI è garantita su tutti gli ambienti di distribuzione, comprese le macchine virtuali e gli ambienti container.
AEGIS rispetto a ChaCha20-Poly1305
ChaCha20-Poly1305 è stato progettato come AEAD ad alta velocità per gli ambienti privi di AES-NI, come i processori ARM mobili precedenti ad ARMv8 e i sistemi embedded. Sui moderni ARM64 con accelerazione AES, AEGIS può essere più veloce, ma ChaCha20-Poly1305 resta la scelta universale più sicura quando le capacità hardware variano.
Implicazioni del fallback software
Le applicazioni che utilizzano AEGIS devono verificare attentamente il proprio ambiente di distribuzione. È necessario implementare un fallback software ad AES-GCM o ChaCha20-Poly1305 per gli ambienti privi di AES-NI. L'agilità crittografica del livello di negoziazione TLS gestisce automaticamente questo aspetto quando AEGIS viene offerto come suite di cifratura preferita.
Panoramica dell'adozione
AEGIS è supportato dall'implementazione di riferimento AEGIS-cipher, da OpenSSL 3.2+ tramite la Provider API e da diversi stack TLS sperimentali. Si prevede che la sua adozione aumenti man mano che la bozza IETF procede verso lo status di RFC e che le applicazioni ad ampia larghezza di banda cerchino prestazioni superiori a quelle offerte da AES-GCM.
Verifica dei requisiti hardware di AEGIS
Quale affermazione sui requisiti hardware di AEGIS è corretta?
Riepilogo della lezione: AEGIS per la massima velocità
AEGIS offre un throughput da 2 a 3 volte superiore a quello di AES-GCM sull'hardware dotato di AES-NI, utilizzando più funzioni di round AES in una progettazione basata sullo stato. AEGIS-128L massimizza il parallelismo della pipeline. Richiede AES-NI e non è adatto quando le capacità hardware variano. La standardizzazione IETF per l'utilizzo in TLS e QUIC è in corso.
Impara Cryptology Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 67
- Lezioni
- 261
Domande Frequenti
La lezione «AEGIS: cifratura autenticata ad alta velocità» è gratuita?
Sì — il testo completo di «AEGIS: cifratura autenticata ad alta velocità» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.
Cosa imparerò in «AEGIS: cifratura autenticata ad alta velocità»?
Studi la famiglia di cifrari AEAD AEGIS, progettata per il massimo throughput sull’hardware moderno. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cryptology Academy?
Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «AEGIS: cifratura autenticata ad alta velocità»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?
Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Perché Encrypt-Then-MAC è migliore di MAC-Then-Encrypt
- Modalità SIV: AEAD resistente all’uso improprio dei nonce
- AEGIS: cifratura autenticata ad alta velocità
- Selezionare AEAD per i sistemi di produzione