0Pricing
Cryptology Academy · Урок

Дополнение PKCS#1 v1.5 и атака Блайхенбахера

Объясните адаптивные атаки с выбранным шифротекстом на PKCS#1 v1.5

«Дополнение PKCS#1 v1.5 и атака Блайхенбахера» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.

Введение

Дополнение PKCS#1 v1.5 было основным стандартом дополнения RSA на протяжении 20 лет. В 1998 году Даниэль Блайхенбахер показал, что оно уязвимо для адаптивной атаки с выбранным шифротекстом.

Структура PKCS#1 v1.5

Формат: 0x00 0x02 [случайные ненулевые байты] 0x00 [сообщение] Префикс 0x00 0x02 указывает на дополнение для шифрования (в отличие от 0x00 0x01 для подписания). Случайные байты предотвращают детерминированность и не должны быть нулевыми.

Почему использовалось PKCS#1 v1.5

PKCS#1 v1.5 была разработана компанией RSA Security в 1993 году, задолго до появления доказательств безопасности IND-CCA2. Она добавляла случайность и проверки структуры. Широко применялась в SSL/TLS начиная с 1995 года.

Атака Блайхенбахера

Блайхенбахер (1998): если сервер сообщает, даёт ли расшифрование RSA корректное дополнение PKCS#1 v1.5 (через сообщение об ошибке или время выполнения), злоумышленник может расшифровать любое значение, зашифрованное RSA, примерно за 1 миллион запросов.

Определение оракула

«Оракул дополнения» — это любой побочный канал, который различает «корректное дополнение» и «некорректное дополнение». Даже небольшая разница во времени или другое сообщение об ошибке создаёт уязвимый оракул.

Механика атаки

Злоумышленник умножает целевой шифротекст C на s^e mod n и отправляет изменённый C×s^e. Если сервер отвечает «корректное дополнение», значит, s выбрано правильно. Повторяя процедуру, злоумышленник сужает диапазон возможных открытых текстов, пока не восстановит M.

Атака DROWN (2016)

DROWN использовала атаку Блайхенбахера через SSLv2. Современные серверы TLS, использующие один ключ с любым сервером SSLv2, были уязвимы. Обмены ключами RSA в современном TLS расшифровывались с помощью SSLv2 как оракула. Пострадало 33% серверов HTTPS.

Атака ROBOT (2017)

ROBOT (повторно обнаруженная угроза оракула Блайхенбахера) выявила временные оракулы в 7 из 10 самых популярных реализаций TLS, включая Cisco, F5 и Radware. Атака Блайхенбахера сохраняется, потому что реализации трудно сделать безопасными.

Расшифрование RSA за постоянное время

Защита: всегда продолжайте расшифрование независимо от корректности дополнения; при некорректном дополнении возвращайте такой же ответ. Используйте код с постоянным временем выполнения, чтобы предотвратить различия во времени. Правильно реализовать это сложно.

Почему OAEP заменило v1.5

OAEP включает одностороннюю хеш-функцию с потайным ходом, которая обеспечивает доказательство безопасности IND-CCA2 (защиту от атак с выбранным шифротекстом). Даже при наличии оракула дополнения рандомизированная структура OAEP делает запросы к оракулу неинформативными.

В устаревших системах всё ещё используется v1.5

Несмотря на существование OAEP, PKCS#1 v1.5 всё ещё применяется в устаревших платёжных системах, старых приложениях на Java и некоторых реализациях PKI. TLS 1.3 полностью удалил обмен ключами RSA, устранив эту поверхность атаки.

Быстрая проверка

Что такое «оракул дополнения» в контексте атаки Блайхенбахера?

Итоги

Атака Блайхенбахера — знаковый пример практического криптоанализа. Далее мы изучим OAEP — доказуемо безопасное дополнение, заменившее v1.5.

Часто задаваемые вопросы

Урок «Дополнение PKCS#1 v1.5 и атака Блайхенбахера» бесплатный?

Да — полный текст урока «Дополнение PKCS#1 v1.5 и атака Блайхенбахера» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.

Чему я научусь в уроке «Дополнение PKCS#1 v1.5 и атака Блайхенбахера»?

Объясните адаптивные атаки с выбранным шифротекстом на PKCS#1 v1.5 Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cryptology Academy?

Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Дополнение PKCS#1 v1.5 и атака Блайхенбахера»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cryptology Academy?

Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Учебный RSA и причины его небезопасности
  2. Дополнение PKCS#1 v1.5 и атака Блайхенбахера
  3. OAEP: оптимальное асимметричное дополнение шифрования
  4. RSA-PSS для цифровых подписей
← Назад к Cryptology Academy