เหตุใดการเข้ารหัสแล้วจึงทำ MAC จึงดีกว่าการทำ MAC แล้วจึงเข้ารหัส
ทำความเข้าใจเหตุผลทางการเข้ารหัสลับของการผสานการเข้ารหัสกับการพิสูจน์ตัวตนตามลำดับที่ถูกต้อง
เหตุใดการเข้ารหัสแล้วจึงทำ MAC จึงดีกว่าการทำ MAC แล้วจึงเข้ารหัส เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
ลำดับการประกอบสามแบบ
เมื่อรวมการเข้ารหัสกับ MAC จะมีลำดับอยู่สามแบบ ได้แก่ การเข้ารหัสแล้วจึงคำนวณ MAC (EtM) การคำนวณ MAC แล้วจึงเข้ารหัส (MtE) และการเข้ารหัสพร้อมกับคำนวณ MAC (E&M) แต่ละแบบมีคุณสมบัติด้านความปลอดภัยแตกต่างกันโดยพื้นฐาน และมีเพียงแบบเดียวที่พิสูจน์ได้ว่าปลอดภัยในทุกสภาพแวดล้อม
นิยามการเข้ารหัสแล้วจึงคำนวณ MAC
ในการเข้ารหัสแล้วจึงคำนวณ MAC ข้อความต้นฉบับจะถูกเข้ารหัสก่อนเพื่อสร้างข้อความเข้ารหัส จากนั้นจึงคำนวณ MAC บนข้อความเข้ารหัสนั้น ผู้รับสามารถตรวจสอบ MAC ได้ก่อนที่จะพยายามถอดรหัส ซึ่งหมายความว่าข้อความที่ถูกแก้ไขจะถูกปฏิเสธทันทีโดยไม่เปิดเผยข้อมูล
นิยามการคำนวณ MAC แล้วจึงเข้ารหัส
ในการคำนวณ MAC แล้วจึงเข้ารหัส จะคำนวณ MAC บนข้อความต้นฉบับก่อน จากนั้นจึงเข้ารหัสทั้งข้อความต้นฉบับและ MAC ร่วมกัน ผู้รับต้องถอดรหัสข้อความก่อนจึงจะตรวจสอบ MAC ได้ ซึ่งเปิดช่องให้เกิดการโจมตีด้วยช่องทางหยั่งรู้การเติมข้อมูลและช่องทางหยั่งรู้การถอดรหัส
ข้อบกพร่องของ SSL 3.0 และ TLS 1.0
SSL 3.0 และ TLS 1.0 ใช้ลำดับการคำนวณ MAC แล้วจึงเข้ารหัสสำหรับรหัสแบบบล็อกในโหมด CBC ข้อบกพร่องด้านการออกแบบนี้ถูกใช้ประโยชน์โดยการโจมตี BEAST ในปี 2011 และการโจมตี POODLE ในปี 2014 ซึ่งทั้งสองแบบอาศัยช่องทางหยั่งรู้ที่เกิดขึ้นเมื่อมีการถอดรหัสก่อนตรวจสอบ MAC
บทพิสูจน์ของ Bellare-Namprempre
ในปี 2000 Bellare และ Namprempre พิสูจน์อย่างเป็นทางการว่า ในบรรดาลำดับการประกอบทั้งสามแบบ มีเพียงการเข้ารหัสแล้วจึงคำนวณ MAC เท่านั้นที่ให้ความปลอดภัยแบบ IND-CCA2 (ความปลอดภัยต่อข้อความเข้ารหัสที่ผู้โจมตีเลือก) สำหรับการผสมผสานทั้งหมดของกลไกพื้นฐานการเข้ารหัสและ MAC ที่ปลอดภัย MtE และ E&M อาจล้มเหลวในการประกอบบางรูปแบบ
การเข้ารหัสพร้อม MAC ใน SSH
SSH ใช้การเข้ารหัสพร้อม MAC โดยคำนวณ MAC บนข้อความต้นฉบับและส่งไปพร้อมกับข้อความเข้ารหัสในรูปแบบข้อความธรรมดา แม้ SSH จะไม่เคยเผชิญการโจมตีแบบเดียวกับ MtE ใน SSL/TLS แต่การประกอบรูปแบบนี้ก็มีข้อบกพร่องในทางทฤษฎีเช่นกัน เนื่องจากอาจรั่วไหลข้อมูลของข้อความต้นฉบับผ่าน MAC ที่ไม่ได้เข้ารหัส
AEAD เป็นนามธรรมที่ปลอดภัย
การเข้ารหัสที่ยืนยันตัวตนพร้อมข้อมูลประกอบ (AEAD) เป็นแนวคิดนามธรรมสมัยใหม่ที่แก้ปัญหาการประกอบได้ตั้งแต่การออกแบบ AEAD รวมการเข้ารหัสและการยืนยันตัวตนไว้ในกลไกพื้นฐานเดียว ทำให้มั่นใจได้ว่าทั้งสองส่วนจะถูกรวมกันอย่างถูกต้องเสมอ โดยไม่ต้องให้นักพัฒนาเลือกลำดับการประกอบเอง
AES-GCM: มาตรฐาน AEAD
AES-GCM (โหมดแกลวัวส์/ตัวนับ) เป็นชุดรหัส AEAD ที่นำไปใช้งานอย่างแพร่หลายที่สุด โดยให้การเข้ารหัสที่ยืนยันตัวตนผ่านการผสมผสานระหว่างการเข้ารหัสในโหมด CTR กับการยืนยันตัวตนด้วย GHASH และได้รับการเร่งด้วยฮาร์ดแวร์ผ่านคำสั่ง AES-NI และ CLMUL ในหน่วยประมวลผลสมัยใหม่
TLS 1.3 บังคับใช้เฉพาะ AEAD
TLS 1.3 ตัดขาดจากแนวทางเดิมอย่างชัดเจนด้วยการนำชุดรหัสที่ไม่ใช่ AEAD ออกทั้งหมด ชุดรหัส TLS 1.3 ทุกชุดใช้ AEAD ทำให้ข้อบกพร่องทั้งประเภทที่เกิดจากการประกอบกลไกพื้นฐานการเข้ารหัสและ MAC ด้วยตนเองอย่างไม่ถูกต้อง ซึ่งเคยสร้างปัญหาให้ TLS รุ่นก่อน ๆ หมดไป
อย่าประกอบกลไกพื้นฐานด้วยตนเอง
บทเรียนสำคัญจากการโจมตีด้านการเข้ารหัสตลอดหลายทศวรรษคือ การประกอบกลไกพื้นฐานการเข้ารหัสและ MAC ด้วยตนเองมีโอกาสเกิดข้อผิดพลาดสูง แม้แต่สำหรับผู้เชี่ยวชาญ ไลบรารีการเข้ารหัสสมัยใหม่จึงเปิดเผยอินเทอร์เฟซ AEAD โดยเฉพาะ เพื่อป้องกันไม่ให้นักพัฒนาประกอบกลไกผิดพลาดจนเกิดช่องโหว่ในโลกจริง
คำแนะนำเชิงปฏิบัติ
เมื่อสร้างระบบในปัจจุบัน ควรเลือกใช้กลไกพื้นฐาน AEAD เช่น AES-GCM หรือ ChaCha20-Poly1305 เสมอ หากจำเป็นต้องทำงานร่วมกับระบบรุ่นเก่าที่ใช้ MAC และการเข้ารหัสแยกกัน ให้ตรวจสอบว่าใช้ลำดับการเข้ารหัสแล้วจึงคำนวณ MAC และอย่าใช้ MtE หรือ E&M
ตรวจสอบ EtM กับ MtE
ข้อความใดอธิบายความแตกต่างด้านความปลอดภัยระหว่างการเข้ารหัสแล้วจึงคำนวณ MAC กับการคำนวณ MAC แล้วจึงเข้ารหัสได้ถูกต้อง
ทบทวนบทเรียน: ลำดับการประกอบมีความสำคัญ
EtM เป็นลำดับการประกอบเพียงแบบเดียวที่พิสูจน์ได้ว่าปลอดภัย สำหรับกลไกพื้นฐานการเข้ารหัสและ MAC ที่แยกจากกัน TLS 1.3 ขจัดปัญหานี้โดยสิ้นเชิงด้วยการบังคับใช้เฉพาะชุดรหัส AEAD เมื่อไม่แน่ใจ ให้ใช้กลไกพื้นฐาน AEAD เช่น AES-GCM หรือ ChaCha20-Poly1305 และปล่อยให้ไลบรารีจัดการการประกอบอย่างถูกต้อง
เรียนรู้ Cryptology Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 67
- บทเรียน
- 261
คำถามที่พบบ่อย
บทเรียน “เหตุใดการเข้ารหัสแล้วจึงทำ MAC จึงดีกว่าการทำ MAC แล้วจึงเข้ารหัส” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “เหตุใดการเข้ารหัสแล้วจึงทำ MAC จึงดีกว่าการทำ MAC แล้วจึงเข้ารหัส” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “เหตุใดการเข้ารหัสแล้วจึงทำ MAC จึงดีกว่าการทำ MAC แล้วจึงเข้ารหัส”
ทำความเข้าใจเหตุผลทางการเข้ารหัสลับของการผสานการเข้ารหัสกับการพิสูจน์ตัวตนตามลำดับที่ถูกต้อง คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “เหตุใดการเข้ารหัสแล้วจึงทำ MAC จึงดีกว่าการทำ MAC แล้วจึงเข้ารหัส” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม
ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- เหตุใดการเข้ารหัสแล้วจึงทำ MAC จึงดีกว่าการทำ MAC แล้วจึงเข้ารหัส
- โหมด SIV: AEAD ที่ทนต่อการใช้หมายเลขสุ่มซ้ำ
- AEGIS: การเข้ารหัสลับแบบพิสูจน์ตัวตนความเร็วสูง
- การเลือก AEAD สำหรับระบบใช้งานจริง