0Pricing
Cryptology Academy · Ders

İstasyondan İstasyona Protokolü (STS)

STS'yi düzeltilmiş bir kimlik doğrulamalı anahtar değişim protokolü olarak ve SSH ile IKE'deki kullanımını inceleyin.

İstasyondan İstasyona Protokolü (STS), CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

STS'nin Ortaya Çıkış Nedeni

Station-to-Station (STS) protokolü (Diffie, van Oorschot, Wiener, 1992), güvenilir bir üçüncü tarafa ihtiyaç duymadan kimlik doğrulamalı anahtar uzlaşması sağlamak üzere tasarlandı. Saf Diffie-Hellman anahtar değişimi kimlik doğrulamasından yoksundur — ortadaki adam, kendi DH değerlerini yerine koyarak anahtarı paylaştıklarına inanan tarafların her biriyle ayrı oturumlar kurabilir. STS, karşılıklı kimlik doğrulaması sağlamak için DH'yi sayısal imzalar ve açık anahtar sertifikalarıyla birleştirir. Taraflar, DH ileti dökümünü imzalayarak kimliklerini doğrular; böylece oturum anahtarını kimliklerine bağlar. STS, IKE'nin (IPsec için İnternet Anahtar Değişimi) ve SSH'nin tasarımını doğrudan etkiledi.

STS Protokolünün Adımları

STS protokolü şu şekilde ilerler. Alice ve Bob bir DH grubu üzerinde anlaşır (asal p, üreteç g). (1) Alice, g^a mod p değerini Bob'a gönderir. (2) Bob, g^b mod p, Cert_B, Sig_B{g^b, g^a} iletisini Alice'e gönderir. Bob, her iki DH değerinin bitiştirilmiş hâlini özel anahtarını kullanarak imzalar. (3) Alice, Bob'un sertifikasını ve imzasını doğrular; ardından oturum anahtarı K = (g^ab mod p) ile şifreleyerek Cert_A, Sig_A{g^a, g^b} iletisini gönderir. Alice'in kimliği ve imzası şifrelenir; bu da Alice'in kimliğini korur — pasif dinleyiciler Alice'i bu oturumla ilişkilendiremez. Her iki taraf K = g^ab mod p değerini hesaplar ve imzalar aracılığıyla karşılıklı kimlik doğrulaması yapar.

STS ve Kimlik Doğrulamasız DH Karşılaştırması

STS'yi kimlik doğrulamasız DH ile karşılaştırmak, kimlik doğrulamanın ne kattığını gösterir. Düz DH'de Mallory, g^a ve g^b değerlerini ele geçirir; Alice'e g^m, Bob'a da g^m göndererek K1 = g^am ve K2 = g^bm anahtarlarını kurar. Mallory tüm trafiğin şifresini çözer. STS'de Bob, {g^b, g^a} değerini imzalar — bu imza, bu oturumdaki tam DH değerleri üzerindedir. Mallory g^b yerine g^m koysa bile Bob'un sertifika anahtarından geçerli bir imza üretemez. Alice oturumu reddeder. Temel nokta: anahtar değişimindeki kimlik doğrulama yalnızca kimlik iddialarını değil, DH ileti dökümünü de kapsamalıdır.

STS'de İleriye Dönük Gizlilik

STS, oturum anahtarı oturumdan sonra atılan geçici DH değerlerinden (g^a, g^b) türetildiği için kusursuz ileriye dönük gizlilik (PFS) sağlar. Bob'un uzun vadeli imzalama anahtarı daha sonra ele geçirilse bile, daha önce kaydedilmiş STS oturumlarının şifresi çözülemez — saldırganın, hiçbir zaman saklanmamış olan geçici DH üsleri a ve b'ye ihtiyacı vardır. Bu, ECDHE şifre takımlarıyla TLS'de değer verilen özelliğin aynısıdır. Geçici DH olmadan (örneğin oturum anahtarının sunucunun statik RSA anahtarıyla şifrelendiği RSA anahtar taşıması kullanılırsa), uzun vadeli anahtarın ele geçirilmesi geçmiş tüm oturumların şifresini çözer.

Kimlik Koruması

STS, 3. adımda Alice'in sertifikasını ve imzasını şifreleyerek pasif dinleyicilere karşı yanıtlayan tarafın kimliğini korur. Pasif bir gözlemci yalnızca Alice'in DH değerini ve Bob'un sertifikasını görür; Bob bu sertifikayı 2. adımda açık metin olarak gönderir. Alice'in kimliği pasif dinlemeye karşı gizlenir. MITM gerçekleştiren etkin saldırganlar, imza doğrulamasının başarısız olmasıyla fark edilir. Bu asimetri (başlatan tarafın kimliğinin etkin saldırgana açıklanması, yanıtlayan tarafın kimliğinin pasif dinleyiciden korunması) bilinçli bir tasarım tercihidir — etkin saldırganlara karşı her iki taraf için tam kimlik koruması, ek protokol karmaşıklığı gerektirir (DH değerlerini önceden paylaşmak veya anonim grup elemanları kullanmak).

IKEv1 ve IKEv2'de STS

IPsec için anahtar yönetimi protokolü olan IKE (İnternet Anahtar Değişimi), doğrudan STS'den türetilmiştir. IKEv1 (RFC 2409), Ana Modunda STS tarzı imza kimlik doğrulamasını uyguladı. IKEv2 (RFC 7296), dört ileti alışverişine sahip daha temiz bir yeniden tasarımdır: IKE_SA_INIT (DH değişimi, tek kullanımlık değerler), IKE_AUTH (kimlik, sertifika, IKE_SA_INIT ileti dökümü üzerindeki imza). İmza biçimi, PSK için AUTH = PRF(SK_pi, transcript) veya sertifika tabanlı kimlik doğrulaması için IKE_SA_INIT sekizlileri üzerinde bir sayısal imzadır. IKEv2 ayrıca eski parola tabanlı kimlik doğrulaması için Genişletilebilir Kimlik Doğrulama Protokolü (EAP) desteği sunar; bu, STS'nin çeşitli kimlik doğrulama yöntemlerini desteklemesine benzer.

SSH'de STS

SSH anahtar kimlik doğrulaması, STS'nin 3. adımına benzer bir mekanizma kullanır. DH anahtar değişiminden sonra (SSH_MSG_KEXDH_REPLY, sunucunun açık anahtarını, DH değerini ve değişim karması üzerindeki imzayı içerir), istemci sunucunun ana bilgisayar anahtarını doğrular. İstemci kimlik doğrulaması için (SSH_MSG_USERAUTH_REQUEST, publickey yöntemiyle), istemci {session_id, username, service, method, key_algo, public_key} değerini özel anahtarını kullanarak imzalar. session_id, DH ileti dökümünden türetilir; kimlik doğrulamayı bu belirli oturuma bağlayarak NS'de görülen oturumlar arası sahteciliği önler. SSH varsayılan olarak sertifika kullanmaz ancak büyük kurulumlar için ssh-keygen -s (sertifika imzalama) aracılığıyla bunları destekler.

SIGMA Protokol Ailesi

STS, Hugo Krawczyk tarafından biçimselleştirilen, kimlik doğrulamalı anahtar değişimi (AKE) protokollerinin SIGMA (SIGn-and-MAc) ailesinin bir üyesidir. SIGMA, STS'ye bir MAC ekler: her taraf ileti dökümünü imzalar ve kimliğine oturum anahtarıyla MAC uygular: MAC(K, identity). MAC, kimliği oturum anahtarına bağlayarak, bir saldırganın farklı oturumlardaki imzaları birbirine bağlayabildiği belirli bir saldırı türünü önler. SIGMA-I (başlatan tarafın kimliği korunur), SIGMA-R (yanıtlayan tarafın kimliği korunur) ve SIGMA-0 (kimlik koruması yok) varyantlardır. IKEv2 ve Signal'in X3DH'si SIGMA ailesine ait protokollerdir. SIGMA biçimciliği, STS benzeri tasarımlar için titiz bir güvenlik ispatı sağlar.

KCI Saldırısı ve STS Çeşitleri

STS, Anahtar Ele Geçirme Yoluyla Kimliğe Bürünme (KCI) saldırısına açıktır: Alice'in uzun vadeli anahtarı ele geçirilirse, saldırgan yeni bir oturumda Alice'e karşı herhangi bir tarafın kimliğine bürünebilir (çünkü herhangi bir ileti dökümü için Alice'in imzasını sahteleyebilir). Bu, bir tarafın anahtarının ele geçirilmesinin saldırgana o tarafa karşı başkalarının kimliğine bürünme olanağı verdiği anlamına gelir. KCI, imza tabanlı AKE protokollerinin doğasında bulunur — buna karşı korunmak için oturum anahtarının her iki tarafın katkısına, ele geçirilmiş tarafın yerine başka bir katkı koymasını engelleyecek şekilde bağlı olması gerekir. HMQV (Hashed Menezes-Qu-Vanstone) ve NAXOS, ek karmaşıklık bedeliyle KCI direnci sağlar.

İnkâr Edilebilirlik ve Kayıt Dışı İletileşme

STS, inkâr edilemezlik sağlar: imzalar, kimin ne söylediğini kriptografik kesinlikle kanıtlar. Bu bazen istenmez — özel konuşmalarda katılımcılar, ifadelerine ilişkin kriptografik kanıtın mahkemede sunulabilir olmasını istemeyebilir. Kayıt Dışı (OTR) iletileşmesi ve Signal'in Double Ratchet'ı inkâr edilebilirlik sağlar: iletileri imzalamak yerine, hem gönderenin hem de alıcının elinde bulunan MAC anahtarlarını kullanırlar. Konuşma sona erdikten sonra her iki taraf da iletileri diğer tarafın uydurduğunu iddia edebilir; çünkü MAC üretme anahtarına her ikisi de sahiptir. Bedeli şudur: inkâr edilebilirlik, inkâr edilemezlikten vazgeçmeyi gerektirir. STS benzeri tasarımlar hesap verebilirliğin gerekli olduğu yerlerde; OTR/Signal ise inkâr edilebilirliğin önemsendiği yerlerde uygundur.

STS Güvenlik İspatı

STS'nin güvenliği, özgün makalede gayriresmî olarak analiz edildi; ancak Bellare ve Rogaway (1993, 1994), dönüm noktası niteliğindeki AKE güvenlik modelinde bunu biçimsel olarak kanıtladı. Bir anahtar değişimi protokolünün güvenli olmasının ne anlama geldiğini tanımladılar: saldırgan tarafları kaydedebilir, oturum anahtarlarını açığa çıkarabilir, uzun vadeli anahtarları (hedef oturum hariç) açığa çıkarabilir ve ağı denetleyebilirken bile oturum anahtarlarının rastgele anahtarlardan ayırt edilemezliği. Canetti-Krawczyk tarafından ve daha sonra UC (Evrensel Birleştirilebilirlik) ile genişletilen bu benzetim tabanlı güvenlik modeli, AKE protokollerini kanıtlamak için artık standarttır. TLS 1.3, Signal ve Noise'un tümü bu modelin çeşitli biçimlerinde biçimsel ispatlara sahiptir.

STS İmza Bağlama Kısa Sınavı

STS, her iki DH değerinin (g^a ve g^b) imzalanmış ileti dökümüne dahil edilmesini neden gerektirir?

STS Protokolü Özeti

STS, TTP olmadan kimlik doğrulamalı anahtar anlaşması sağlamak için geçici DH anahtar değişimini dijital imzalarla birleştirir. Her iki taraf da DH ileti dökümünü imzalayarak kimlik doğrulamayı oturuma bağlar. STS; ileri yönlü gizlilik (geçici DH), karşılıklı kimlik doğrulama (imzalar) ve yanıtlayan tarafın kimliğini koruma (Alice'in verileri gönderilmeden önce şifrelenir) sağlar. STS, IKEv2 ve SSH anahtar kimlik doğrulamasını doğrudan etkilemiştir. SIGMA, STS'yi kimlik doğrulama kodları (MAC'ler) ve güvenlik ispatlarıyla biçimselleştirir. KCI, HMQV/NAXOS ile azaltılan, STS'nin doğasında bulunan bir zayıflıktır. İnkâr edilebilirlik (Signal'daki gibi), ileti düzeyinde kimlik doğrulama için imzaların MAC'lerle değiştirilmesini gerektirir.

Sıkça Sorulan Sorular

“İstasyondan İstasyona Protokolü (STS)” dersi ücretsiz mi?

Evet — “İstasyondan İstasyona Protokolü (STS)” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“İstasyondan İstasyona Protokolü (STS)” dersinde ne öğreneceğim?

STS'yi düzeltilmiş bir kimlik doğrulamalı anahtar değişim protokolü olarak ve SSH ile IKE'deki kullanımını inceleyin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“İstasyondan İstasyona Protokolü (STS)” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Needham-Schroeder Protokolü ve Saldırıları
  2. İstasyondan İstasyona Protokolü (STS)
  3. Noise Protokolü Çerçevesi
  4. Güvenli Protokol Tasarımının İlkeleri
← Cryptology Academy Sayfasına Dön