0Pricing
Cryptology Academy · レッスン

AEGIS:高速な認証付き暗号

最新のハードウェアで最大スループットを実現するよう設計されたAEAD暗号のAEGISファミリーを学びます。

「AEGIS:高速な認証付き暗号」はCoddyKit上の無料Cryptology Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCryptology Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cryptology Academyコースには全4レッスンが含まれています。

AEGISの設計目標

AEGISは、AES-NIによるハードウェアアクセラレーションを最大限に活用するために特別に設計されており、最新のCPU上でAES-GCMを大幅に上回るスループットを実現します。AEGISはCAESARコンペティションに提出され、その後、TLSとQUICで使用するためのIETFドラフトとして標準化が進められました。

AEGISのバリアント

AEGISには主に2つのバリアントがあります。AEGIS-128(128ビットキー、128ビットnonce)とAEGIS-256(256ビットキー、256ビットnonce)です。どちらも、それぞれ128ビットまたは256ビットの認証タグを提供します。AEGIS-128Lは、最新のプロセッサでより広いAES-NIパイプラインの並列性を活用するよう最適化されたバリアントです。

状態ベースのAESラウンド設計

特定のモードでAESを構成要素として使うAES-GCMとは異なり、AEGISは複数回のAESラウンド関数呼び出しを使って内部状態を維持・更新します。各暗号化ステップで複数のAESラウンドを適用するため、幅広い実行ユニットを備えたプロセッサ上で命令レベルの並列性を活用できます。

AEGISとAES-GCMのスループット比較

AES-NIを搭載したプロセッサでは、AEGIS-128Lは100 Gbps以上のスループットを達成できる一方、AES-GCMは同じハードウェア上で通常40~60 Gbpsに達します。このおよそ2~3倍の性能差により、AEGISは高帯域幅のネットワーク暗号化に適しています。

AEGIS-128Lと並列性

AEGIS-128Lは128ビットの状態ワードを8つ使用し、1ステップで256ビットのメッセージブロックを2つ処理することで、AES-NIのパイプライン処理を最大限に活用します。「L」バリアントは、複数のAES-NI命令を同時にパイプライン処理できるプロセッサ上で、標準のAEGIS-128より高いスループットを実現します。

AEGISの安全性マージン

AEGISは、128ビットの機密性と、タグ長に応じて128ビットまたは256ビットの真正性に対する安全性を提供します。その安全性分析では、構成全体に対して総当たり攻撃を上回る既知の攻撃は見つかっていません。AESラウンドを保守的に使用する設計により、十分な安全性マージンが確保されています。

AEGISのIETFドラフト

AEGISは、Crypto Forum Research Groupによる標準化に向けて、IETFドラフト(draft-irtf-cfrg-aegis-aead)で提案されています。このドラフトではAEGIS-128L、AEGIS-128、AEGIS-256を扱い、テストベクトルも含まれています。TLSとQUICの暗号スイートへの採用について、活発な議論が行われています。

AES-NIハードウェア要件

AEGISには実用的なソフトウェアフォールバックがありません。AES-NIがないと、AESラウンド関数の呼び出し1回ごとのコストが高くなるため、性能が大幅に低下します。仮想マシンやコンテナ環境を含め、すべてのデプロイ先でAES-NIが利用できることを保証できる場合に限って、AEGISを選択してください。

AEGISとChaCha20-Poly1305

ChaCha20-Poly1305は、ARMv8以前のモバイルARMプロセッサや組み込みシステムなど、AES-NIを利用できない環境向けの高速AEADとして設計されました。最新のARM64でAESアクセラレーションを利用できる場合はAEGISのほうが高速な可能性がありますが、ハードウェア性能が環境によって異なる場合、ChaCha20-Poly1305は引き続き安全な汎用選択肢です。

ソフトウェアフォールバックの影響

AEGISを使用するアプリケーションでは、デプロイ環境を慎重に監査する必要があります。AES-NIがない環境に備えて、AES-GCMまたはChaCha20-Poly1305へのソフトウェアフォールバックを実装してください。AEGISを優先暗号スイートとして提示した場合、TLSのネゴシエーション層における暗号アジリティによって、これが自動的に処理されます。

採用状況

AEGISは、AEGIS-cipherのリファレンス実装、Provider APIを介したOpenSSL 3.2以降、および複数の実験的なTLSスタックでサポートされています。IETFドラフトがRFCの段階に近づき、高帯域幅アプリケーションがAES-GCMを超える性能を求めるにつれて、採用が進むと予想されます。

AEGISのハードウェア確認

AEGISのハードウェア要件について、正しい説明はどれでしょうか?

レッスンのまとめ:最高速度を実現するAEGIS

AEGISは、状態ベースの設計で複数のAESラウンド関数を使用することにより、AES-NI対応ハードウェア上でAES-GCMより2~3倍高いスループットを実現します。AEGIS-128Lはパイプラインの並列性を最大限に活用します。AES-NIが必要なため、ハードウェア性能が環境によって異なる場合には適していません。TLSとQUICでの利用に向けたIETF標準化が進められています。

よくある質問

「AEGIS:高速な認証付き暗号」レッスンは無料ですか?

はい。「AEGIS:高速な認証付き暗号」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cryptology Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cryptology Academyコースには全4レッスンが含まれています。

「AEGIS:高速な認証付き暗号」で何を学びますか?

最新のハードウェアで最大スループットを実現するよう設計されたAEAD暗号のAEGISファミリーを学びます。 ブラウザで直接実行するハンズオンコードでCryptology Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cryptology Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCryptology Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「AEGIS:高速な認証付き暗号」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCryptology Academyレッスンでコードを書いて実行できますか?

はい。すべてのCryptology Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Encrypt-Then-MACがMAC-Then-Encryptに勝る理由
  2. SIVモード:Nonce誤用耐性を持つAEAD
  3. AEGIS:高速な認証付き暗号
  4. 本番システム向けAEADの選定
← Cryptology Academyに戻る