0Pricing
Cryptology Academy · Aula

Modo SIV: AEAD resistente ao uso indevido de nonce

Explore o modo Synthetic IV (SIV) e como ele protege contra a reutilização catastrófica de nonces.

Modo SIV: AEAD resistente ao uso indevido de nonce é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

Reutilização de valores únicos: uma falha catastrófica

Cifras AEAD baseadas no modo CTR, como AES-GCM, exigem um valor único diferente para cada criptografia. Se o mesmo valor único for reutilizado com a mesma chave, um invasor que observe dois textos cifrados poderá aplicar XOR entre eles para recuperar o XOR dos dois textos simples, rompendo imediatamente a confidencialidade.

A reutilização de valores únicos no GCM vaza a chave de autenticação

A reutilização de valores únicos no AES-GCM é ainda mais catastrófica do que no modo CTR simples. Quando duas mensagens são criptografadas com o mesmo valor único e a mesma chave, um invasor pode recuperar inteiramente a chave de autenticação GHASH H. Com H conhecida, o invasor pode falsificar mensagens autenticadas arbitrárias.

Introdução ao modo de IV sintético

O modo de IV sintético (SIV), definido na RFC 5297, foi projetado para eliminar vulnerabilidades de reutilização de valores únicos. Em vez de exigir um valor único aleatório ou baseado em contador, SIV deriva sinteticamente o IV do próprio texto simples usando uma função pseudoaleatória, tornando o processo determinístico e resistente ao uso incorreto de valores únicos.

Mecanismo de derivação do valor único no SIV

Em SIV, o valor único, chamado IV sintético, é calculado como SIV = PRF(chave, texto simples, dados associados). Esse IV é então usado como contador para a criptografia no modo CTR. Como o IV é derivado do texto simples, criptografar o mesmo texto simples sempre produz o mesmo texto cifrado.

Consequência da reutilização de nonce no SIV

Se um nonce for reutilizado no SIV porque o mesmo texto simples for cifrado duas vezes, um observador saberá apenas que duas mensagens idênticas foram enviadas. O conteúdo do texto simples permanece oculto. Isso representa uma melhoria drástica em relação ao AEAD baseado em CTR, no qual a reutilização de nonce revela o XOR entre os textos simples.

Construção AES-SIV

AES-SIV (RFC 5297) usa a função S2V (uma PRF encadeada baseada em AES-CMAC) para gerar o IV sintético, seguida da cifragem AES-CTR usando uma segunda subchave. Ele requer duas chaves AES, tornando o gerenciamento de chaves um pouco mais complexo que o dos modos AEAD de chave única.

AES-GCM-SIV: alternativa moderna

AES-GCM-SIV (RFC 8452) é um AEAD mais eficiente e resistente ao uso indevido de nonce, projetado para combinar o desempenho do GCM com a segurança semelhante à do SIV. Ele deriva subchaves por mensagem a partir do nonce e usa um autenticador Polyval, alcançando desempenho melhor que o AES-SIV e mantendo a resistência ao uso indevido de nonce.

Custo de desempenho de duas passagens

O SIV requer duas passagens pelos dados: uma para calcular o IV sintético e outra para a cifragem. Isso aproximadamente dobra o custo computacional em comparação com os modos AEAD de uma única passagem, como o AES-GCM. Para aplicações sensíveis à latência ou de alta vazão, essa sobrecarga deve ser considerada.

Quando preferir SIV a GCM

O SIV é preferível quando a geração de nonce não é confiável, quando a aplicação não tem estado e não consegue manter um contador de nonce, ou quando a cifragem determinística é um requisito. Exemplos incluem a cifragem de campos de banco de dados nos quais o mesmo valor deve sempre produzir o mesmo texto cifrado para fins de indexação.

Serviços sem estado e cifragem determinística

Microsserviços sem estado que não conseguem coordenar o estado do nonce entre réplicas são candidatos ideais ao modo SIV. Em vez de arriscar a reutilização acidental por meio de um contador global, o SIV oferece segurança automaticamente. O encapsulamento de chaves (RFC 3394) também usa princípios do SIV para a cifragem determinística de chaves.

SIV na prática

O AES-SIV está disponível nas principais bibliotecas criptográficas, incluindo libsodium (como crypto_aead_aes256gcm_siv nas versões recentes) e Google Tink. O AES-GCM-SIV é compatível com BoringSSL e com a biblioteca padrão do Go. Quando o gerenciamento de nonce é difícil, essas são opções padrão mais seguras que o AES-GCM padrão.

Verificação do uso indevido de nonce no SIV

O que acontece quando a mesma chave é usada para cifrar o mesmo texto simples duas vezes com o AES-SIV?

Recapitulação da lição: SIV para segurança de nonce

O modo SIV elimina as catástrofes da reutilização de nonce ao derivar o IV do próprio texto simples. A reutilização de nonce revela apenas que mensagens idênticas foram enviadas, não o conteúdo delas. O AES-GCM-SIV (RFC 8452) oferece resistência eficiente ao uso indevido de nonce para aplicações modernas que precisam de cifragem sem estado ou determinística.

Perguntas Frequentes

A aula “Modo SIV: AEAD resistente ao uso indevido de nonce” é grátis?

Sim — o texto completo de “Modo SIV: AEAD resistente ao uso indevido de nonce” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Modo SIV: AEAD resistente ao uso indevido de nonce”?

Explore o modo Synthetic IV (SIV) e como ele protege contra a reutilização catastrófica de nonces. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Modo SIV: AEAD resistente ao uso indevido de nonce”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Por que criptografar e depois aplicar MAC supera aplicar MAC e depois criptografar
  2. Modo SIV: AEAD resistente ao uso indevido de nonce
  3. AEGIS: criptografia autenticada de alta velocidade
  4. Selecionando AEAD para sistemas de produção
← Voltar para Cryptology Academy