Contromisure: masking, blinding e codice constant-time
Implementi masking, point blinding e confronti constant-time.
Contromisure: masking, blinding e codice constant-time è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.
Le tre famiglie delle contromisure
Le contromisure contro gli attacchi side-channel appartengono a tre famiglie: mascheramento (randomizza i valori intermedi), blinding (randomizza input e output) e codice a tempo costante (elimina i tempi di esecuzione dipendenti dai dati).
Mascheramento booleano
Si applichi XOR a ogni valore intermedio con una nuova maschera casuale r. Si elabori il valore mascherato x⊕r e lo si smascheri al termine. La traccia del consumo dipende ora da x⊕r, non da x.
Mascheramento aritmetico per le moltiplicazioni
Per le operazioni moltiplicative si utilizzino maschere moltiplicative: si sostituisca x con x·r mod p. Lo schema di mascheramento deve essere compatibile con ciascuna operazione algebrica del cifrario.
Blinding di RSA
Prima di decifrare il testo cifrato c, si scelga un valore casuale r e si calcoli c' = c·r^e mod n. Si decifri c' per ottenere m·r mod n, quindi si elimini il fattore r. L'elevamento a potenza effettivo non opera mai sul vero c.
Blinding dei punti ECC
Si randomizzino le coordinate proiettive: invece del punto affine (x,y), si utilizzi (λx : λy : λ) per un valore casuale λ. La moltiplicazione scalare opera su coordinate randomizzate, modificando ogni volta le tracce del consumo.
Regole per la programmazione a tempo costante
1. Nessun ramo dipendente dal segreto. 2. Nessun indice di memoria dipendente dal segreto. 3. Nessuna uscita anticipata. 4. Si utilizzino, quando disponibili, operazioni native della piattaforma a tempo costante, ad esempio crypto_verify_32.
Confronto a tempo costante in Python
Non utilizzi mai == o hmac.compare_digest su byte grezzi nei percorsi sensibili alla temporizzazione. Utilizzi:
import hmac
def constant_time_compare(a: bytes, b: bytes) -> bool:
"""Uses HMAC double-HMAC trick for constant-time equality."""
# hmac.compare_digest is constant-time in CPython
return hmac.compare_digest(a, b)
# Example
secret = b"expected_mac_value"
received = b"attacker_provided__"
print(constant_time_compare(secret, received)) # False, but no timing leakInsidie di compilatori e architetture
I compilatori possono ottimizzare eliminando il codice a tempo costante. Si utilizzino scritture volatile, barriere di memoria o intrinsic assembly. I compilatori C dispongono di -fno-delete-null-pointer-checks, ma non esiste alcuna garanzia universale di esecuzione a tempo costante.
Mescolamento e operazioni fittizie
Si permuti casualmente l'ordine delle ricerche nelle S-box oppure si inseriscano operazioni fittizie che consumano energia senza influire sul risultato. Questo innalza la difficoltà degli attacchi DPA, ma non elimina la perdita di informazioni.
Contromisure hardware
Gli acceleratori crittografici dedicati (ARM TrustZone, STM32 hardware AES) applicano il mascheramento nel silicio. Le implementazioni ASIC aggiungono schermature metalliche e una mesh attiva per rilevare le sonde fisiche.
Verifica delle conoscenze
Quale contromisura previene gli attacchi di temporizzazione a RSA randomizzando il testo cifrato prima dell'elevamento a potenza?
Riepilogo della lezione
Il mascheramento randomizza i valori intermedi; il blinding randomizza gli input di RSA/ECC; il codice a tempo costante elimina i rami dipendenti dalla temporizzazione. Una difesa in profondità combina tutti e tre gli approcci. Gli acceleratori hardware li applicano nel silicio per offrire le garanzie più solide.
Domande Frequenti
La lezione «Contromisure: masking, blinding e codice constant-time» è gratuita?
Sì — il testo completo di «Contromisure: masking, blinding e codice constant-time» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.
Cosa imparerò in «Contromisure: masking, blinding e codice constant-time»?
Implementi masking, point blinding e confronti constant-time. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cryptology Academy?
Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Contromisure: masking, blinding e codice constant-time»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?
Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Attacchi temporali: estrarre le chiavi dal tempo di esecuzione
- Analisi dei consumi: SPA e DPA
- Canali laterali elettromagnetici e acustici
- Contromisure: masking, blinding e codice constant-time