0Pricing
Cryptology Academy · Урок

Как был взломан DES

Изучите историю взлома DES компанией EFF в 1998 году и разберитесь, почему 56-битные ключи принципиально недостаточны

«Как был взломан DES» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.

Пространство 56-битных ключей

DES имеет 2^56 возможных ключей, то есть примерно 72 квадриллиона (72 057 594 037 927 936) ключей. Хотя это число кажется огромным, пространство конечно, и его можно систематически перебрать при наличии достаточной вычислительной мощности.

Исчерпание пространства ключей (полный перебор) в среднем требует проверки половины пространства ключей, прежде чем будет найден правильный ключ. Для DES это означает около 2^55 пробных расшифрований, каждое из которых на современном оборудовании требует всего нескольких операций.

Испытание DES I (1997)

В 1997 году компания RSA по защите данных предложила приз в 10 000 долларов за взлом сообщения, зашифрованного с помощью DES. Рок Версер координировал распределённые вычисления на десятках тысяч компьютеров, подключённых к интернету.

После 96 дней поиска ключ был найден. Открытый текст гласил: «Сильная криптография делает мир безопаснее». Эта работа продемонстрировала, что DES можно взломать, хотя для этого потребовались месяцы и масштабная координация.

Deep Crack от EFF

В 1998 году Electronic Frontier Foundation создала Deep Crack стоимостью 250 000 долларов. Он содержал 1 856 специализированных интегральных схем, каждая из которых могла проверять 2,5 миллиона ключей DES в секунду, что обеспечивало Deep Crack общую скорость более 90 миллиардов ключей в секунду.

Deep Crack мог в среднем перебрать всё пространство ключей DES примерно за 9 дней. Это доказало, что решительный злоумышленник, вложивший 250 000 долларов, способен взломать DES менее чем за две недели.

Испытание DES II: 56 часов

Во время испытания DES II-1 (февраль 1998 года) Deep Crack совместно с волонтёрской вычислительной сетью distributed.net взломал DES всего за 39 дней. Испытание II-2 (июль 1998 года) было завершено за 56 часов.

Стремительное сокращение времени с 96 дней до 56 часов всего за один год продемонстрировало, насколько быстро улучшение аппаратного обеспечения и более эффективная координация могут ускорить атаки полным перебором.

Испытание DES III: 22 часа

В январе 1999 года Deep Crack от EFF совместно с distributed.net взломал испытание DES III всего за 22 часа 15 минут и получил приз в 10 000 долларов от компании RSA по обеспечению безопасности.

Это убедительное доказательство того, что DES можно взломать менее чем за 24 часа, фактически положило конец любым спорам о безопасности DES. Вскоре после этого NIST начал процесс выбора замены DES, которой стал AES.

Распределённые вычисления через интернет

Distributed.net организовала вычисления с участием добровольцев: обычные пользователи интернета предоставляли для испытаний DES вычислительные ресурсы своих CPU. На пике в работе участвовали сотни тысяч компьютеров.

Каждый компьютер проверял отдельную часть пространства ключей, а центральный сервер координировал этот процесс. Так была создана модель распределённых вычислений для криптоанализа, которая до сих пор используется в испытаниях вроде взлома старых шифров.

Почему исчерпание пространства ключей осуществимо

Исчерпание пространства ключей работает потому, что каждая расшифровка DES выполняется быстро (за микросекунды на аппаратном обеспечении) и независимо от остальных. Между проверкой ключа N и ключа N+1 нет зависимости, поэтому поиск идеально распараллеливается на любом количестве машин.

Такая тривиальная возможность распараллеливания означает, что удвоение количества оборудования в точности вдвое сокращает время. Добавление новых машин даёт линейное ускорение, делая такой подход экономически выгодным для злоумышленников.

Дифференциальный криптоанализ

Эли Бихам и Ади Шамир опубликовали метод дифференциального криптоанализа в 1990 году. Он использует закономерности распространения различий во входных парах через раунды шифра. Для DES этот метод теоретически требует 2^47 выбранных открытых текстов.

Впоследствии выяснилось, что S-блоки DES были разработаны с учётом устойчивости к дифференциальному криптоанализу, что указывает на осведомлённость NSA об этом методе ещё в 1970-х годах. Теоретически атака впечатляет, но на практике уступает аппаратному полному перебору.

Линейный криптоанализ

Мицуру Мацуи опубликовал метод линейного криптоанализа в 1993 году. Для атаки на DES требовалось 2^43 известных открытых текстов. Он реализовал атаку и экспериментально взломал DES в 1994 году, подтвердив теоретический анализ.

Линейный криптоанализ находит линейные приближения поведения S-блоков и использует их для восстановления битов ключа со статистическим смещением. Теоретически он требует значительно меньше данных, чем полный перебор, но до появления аппаратных атак оставался непрактичным.

Сроки академических и практических атак

Дифференциальный криптоанализ был опубликован в 1990 году, но требует выбранных открытых текстов, что непрактично в большинстве реальных сценариев. Линейный криптоанализ был опубликован в 1993 году и работает с известными открытыми текстами, но требует 2^43 таких текстов.

Аппаратный полный перебор с помощью Deep Crack взломал DES за 22 часа в 1999 году. На практике аппаратная атака оказалась разрушительнее теоретических достижений криптоанализа, поскольку для неё вообще не требовались специальные пары открытого текста и шифротекста.

Значение взлома DES для политики безопасности

Публичный и документированный взлом DES сразу повлиял на политику безопасности. NIST начал конкурс по выбору AES в 1997 году — в том же году, когда завершилось испытание DES I. Конкурс был специально разработан так, чтобы избежать недостатков процесса стандартизации DES.

Банки и государственные учреждения начали переходить на тройной DES в качестве временной меры, пока разрабатывался AES. Хронология взлома DES непосредственно определила срочность и сроки внедрения AES.

Викторина по исчерпанию ключей DES

Проверьте своё понимание истории взлома DES.

Основные выводы: взлом DES

DES взламывали всё быстрее: за 96 дней в 1997 году, за 56 часов в 1998 году и за 22 часа в 1999 году. Deep Crack стоимостью 250 000 долларов, созданный EFF, использовал специализированные интегральные схемы и проверял 90 миллиардов ключей в секунду.

И дифференциальный криптоанализ (2^47 выбранных открытых текстов), и линейный криптоанализ (2^43 известных открытых текстов) также теоретически взламывают DES, но на практике решающим оказался аппаратный полный перебор. Взлом за 22 часа положил конец использованию DES как пригодного для эксплуатации шифра.

Часто задаваемые вопросы

Урок «Как был взломан DES» бесплатный?

Да — полный текст урока «Как был взломан DES» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.

Чему я научусь в уроке «Как был взломан DES»?

Изучите историю взлома DES компанией EFF в 1998 году и разберитесь, почему 56-битные ключи принципиально недостаточны Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cryptology Academy?

Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Как был взломан DES»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cryptology Academy?

Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Разработка DES и шифр Люцифера
  2. Как был взломан DES
  3. Triple DES: продление срока службы DES
  4. Уроки DES: чему мы научились
← Назад к Cryptology Academy