0Pricing
Cryptology Academy · 강의

PKCS#1 v1.5 패딩과 Bleichenbacher 공격

PKCS#1 v1.5에 대한 적응형 선택 암호문 공격을 설명합니다.

PKCS#1 v1.5 패딩과 Bleichenbacher 공격은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

환영합니다

PKCS#1 v1.5 패딩은 20년 동안 지배적인 RSA 패딩 표준이었습니다. 1998년 Daniel Bleichenbacher는 이것이 적응형 선택 암호문 공격에 취약하다는 사실을 보였습니다.

PKCS#1 v1.5 구조

형식: 0x00 0x02 [무작위 0이 아닌 바이트] 0x00 [메시지] 0x00 0x02 접두사는 암호화 패딩을 나타냅니다(서명에 사용하는 0x00 0x01과 대비됨). 무작위 바이트는 결정성을 방지하며 0이어서는 안 됩니다.

PKCS#1 v1.5가 사용된 이유

PKCS#1 v1.5는 IND-CCA2 보안 증명이 존재하기 훨씬 전인 1993년에 RSA Security가 설계했습니다. 무작위성과 구조 검사를 추가했습니다. 1995년부터 SSL/TLS에 널리 배포되었습니다.

Bleichenbacher 공격

Bleichenbacher는 1998년에 서버가 RSA 복호화 결과로 유효한 PKCS#1 v1.5 패딩이 생성되었는지 여부를 오류 메시지나 타이밍을 통해 드러내면 약 100만 번의 질의로 RSA로 암호화된 모든 값을 복호화할 수 있음을 보였습니다.

오라클의 정의

'패딩 오라클'은 '유효한 패딩'과 '유효하지 않은 패딩'을 구분하는 모든 부채널을 의미합니다. 아주 작은 타이밍 차이나 서로 다른 오류 메시지만으로도 악용 가능한 오라클이 만들어집니다.

공격 원리

공격자는 대상 암호문 C에 s^e mod n을 곱하고 수정된 C×s^e를 전송합니다. 서버가 '유효한 패딩'이라고 응답하면 s가 올바르게 선택된 것입니다. 이 과정을 반복하면 가능한 평문 범위가 좁혀지고 결국 M을 복구할 수 있습니다.

DROWN 공격(2016)

DROWN은 SSL 버전 2를 통해 Bleichenbacher 공격을 악용했습니다. 어떤 SSL 버전 2 서버와든 키를 공유하는 최신 TLS 서버는 취약했습니다. SSL 버전 2를 오라클로 사용하여 최신 TLS의 RSA 키 교환을 복호화했습니다. HTTPS 서버의 33%가 영향을 받았습니다.

ROBOT 공격(2017)

ROBOT(Bleichenbacher 오라클 위협의 귀환)은 가장 인기 있는 TLS 구현 10개 중 7개에서 Cisco, F5, Radware를 포함한 타이밍 오라클을 다시 발견했습니다. 구현이 어렵기 때문에 Bleichenbacher 공격은 여전히 유효합니다.

상수 시간 RSA 복호화

방어 방법은 패딩의 유효성에 관계없이 항상 복호화를 진행하고, 패딩이 유효하지 않을 때 동일한 응답을 반환하는 것입니다. 타이밍 차이를 방지하려면 상수 시간 코드를 사용해야 합니다. 올바르게 구현하기는 어렵습니다.

OAEP가 v1.5를 대체한 이유

OAEP에는 IND-CCA2 보안(선택 암호문 공격에 대한 보안)을 증명하는 트랩도어 단방향 해시가 포함되어 있습니다. 패딩 오라클이 있더라도 OAEP의 무작위 구조는 오라클 질의를 유용하지 않게 만듭니다.

레거시 시스템은 여전히 v1.5를 사용합니다

OAEP가 존재함에도 PKCS#1 v1.5는 레거시 결제 시스템, 오래된 Java 애플리케이션, 일부 PKI 구현에서 여전히 사용됩니다. TLS 1.3은 RSA 키 교환을 완전히 제거하여 이 공격 표면을 없앴습니다.

빠른 확인

Bleichenbacher 공격에서 '패딩 오라클'이란 무엇입니까?

복습

Bleichenbacher 공격은 실용적 암호 분석의 중요한 사건입니다. 다음에는 v1.5를 대체하는 증명 가능한 보안 패딩인 OAEP를 살펴봅니다.

자주 묻는 질문

“PKCS#1 v1.5 패딩과 Bleichenbacher 공격” 강의는 무료인가요?

네 — “PKCS#1 v1.5 패딩과 Bleichenbacher 공격” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“PKCS#1 v1.5 패딩과 Bleichenbacher 공격”에서 뭘 배우나요?

PKCS#1 v1.5에 대한 적응형 선택 암호문 공격을 설명합니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“PKCS#1 v1.5 패딩과 Bleichenbacher 공격” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 교과서적 RSA와 안전하지 않은 이유
  2. PKCS#1 v1.5 패딩과 Bleichenbacher 공격
  3. OAEP: 최적 비대칭 암호화 패딩
  4. 전자 서명을 위한 RSA-PSS
← Cryptology Academy(으)로 돌아가기