0Pricing
Cryptology Academy · Ders

Dual EC DRBG Arka Kapı Olayı

NSA tarafından arka kapı yerleştirilen Dual EC DRBG skandalını ve bunun kriptografik standardizasyon riskleri hakkında ortaya koyduklarını yeniden inceleyin.

Dual EC DRBG Arka Kapı Olayı, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

Dual EC DRBG Nedir

Çift Eliptik Eğri Deterministik Rastgele Bit Üreteci (Dual EC DRBG), NIST tarafından SP 800-90A'da (2006) standartlaştırılan dört DRBG'den biriydi. İki eliptik eğri noktası olan P ve Q'yu kullanarak sözde rastgele bitler üretir: her adımda r_i = x(s_i * P) (nokta çarpımının x koordinatı) hesaplanır, ardından s_{i+1} = x(r_i * P) ile durum güncellenir ve output = x(r_i * Q) ile bitler üretilir. Üreteç, akademik gösterimde meşru görünüyordu. NIST SP 800-90A'ya dâhil edildi ve daha sonra RSA Security tarafından BSAFE kriptografik kitaplığında varsayılan seçenek olarak benimsendi; böylece kurumsal ve devlet yazılımlarına yayıldı.

Arka Kapının Matematiği

Dual EC DRBG'deki arka kapı, P ile Q arasındaki ilişkiden yararlanır. Saldırgan, Q = e * P olacak şekilde gizli bir skaler e biliyorsa, herhangi bir çıktı bloğundan şunları hesaplayabilir: output = x(r * Q) değerinden başlayarak r*Q'nun y koordinatını kaba kuvvetle bulun; ardından r*P = (1/e) * (r*Q) mod n değerini hesaplayın. r*P'den tüm gelecek çıktıları tahmin edebilir ve iç durumu kurtarabilir. e bilgisinin kendisi arka kapıdır; bu, Q'nun P'ye göre ayrık logaritmasına eşdeğerdir. NIST standardı, P ve Q değerlerinin nasıl seçildiğine ilişkin hiçbir açıklama yapmadan bu değerleri sağladı; bu nedenle, bir tuzak kapısı olmadan rastgele üretildiklerini doğrulamak imkânsızdı.

Erken Akademik Uyarı: Shumow ve Ferguson

Ağustos 2007'de Dan Shumow ve Niels Ferguson, CRYPTO'nun Rump Oturumu'nda "NIST SP800-90 Dual Ec Prng'de Bir Arka Kapı Olasılığı Üzerine" başlıklı öncü bir makale sundu. Bir kişinin e'yi (Q ile P arasındaki ECDLP'yi) bilmesi durumunda, yaklaşık 32 baytlık çıktıdan hareketle tüm Dual EC DRBG çıktısını öngörebileceğini biçimsel olarak gösterdiler. Bunu basit bir örnekle kanıtladılar. Sunumları kriptografi topluluğunun büyük ilgisini çekti. Bruce Schneier şöyle yazdı: "NSA'in Dual_EC_DRBG çıktısını okuyup okuyamadığını bilmemizin hiçbir yolu yok." Bu uyarıya rağmen Dual EC DRBG altı yıl daha standartta kaldı.

Snowden Belgeleri: Doğrulama

Eylül 2013'te The New York Times, The Guardian ve ProPublica, Edward Snowden tarafından sızdırılan ve NSA'in kriptografik standartlara gizlice güvenlik açıkları yerleştirdiğini ortaya koyan belgelere dayalı haberler yayımladı. "Sigint Enabling Project" başlıklı bir belge, şifreleme standartlarını ve ürünlerini "gizlice etkilemek" üzere yılda 250 milyon dolarlık bir programı anlatıyordu. Belgede Dual EC DRBG'nin adı açıkça geçmiyordu; ancak Shumow ve Ferguson'ın matematiksel gösterimiyle birlikte değerlendirildiğinde, kriptografi topluluğu NSA'in P ve Q'yu aralarındaki e ilişkisi bilinecek şekilde seçerek, e'yi gizli tutup sabitleri NIST'e sunmak suretiyle arka kapıyı yerleştirdiği sonucuna büyük ölçüde vardı.

RSA Security ve 10 Milyon Dolarlık Sözleşme

Reuters, Aralık 2013'te NSA'in Dual EC DRBG'yi RSA'nın BSAFE kriptografi araç setinde varsayılan yapmak için RSA Security'ye 10 milyon dolar ödediğini bildirdi. O sırada EMC'nin bir bölümü olan RSA Security, finans kuruluşları, sağlık hizmeti şirketleri ve devlet yüklenicileri tarafından kullanılan kurumsal yazılımlarda BSAFE'i dağıtıyordu. RSA'nın açıklaması, bilerek bir arka kapı uyguladığını reddetti; ancak sözleşmeyi kabul ettiğini doğruladı. Bu açıklama özellikle yıkıcı oldu: BSAFE bir güvenlik ürünü olarak pazarlanıyordu ve müşterileri onu özellikle kriptografik güvence sunduğu için seçmişti. Olay, RSA Security'nin itibarına ciddi zarar verdi ve 2014'te RSA Conference boykotlarına yol açtı.

NIST'in Yanıtı ve Standardın Geri Çekilmesi

Snowden açıklamalarının ardından NIST çeşitli adımlar attı. Eylül 2013'te NIST, SP 800-90A'yı kamuoyu görüşüne yeniden açtı ve inceleme sürerken Dual EC DRBG'nin kullanılmamasını önerdi. Nisan 2014'te NIST, Dual EC DRBG'yi tamamen kaldıran SP 800-90A Revision 1'i yayımladı; geriye yalnızca Hash_DRBG, HMAC_DRBG ve CTR_DRBG kaldı. NIST ayrıca tüm kriptografik standartlarını ve kılavuzlarını incelemeye başladı; özellikle NSA etkisinin başka standartları da tehlikeye atıp atmadığını araştırdı. Gelecekteki standardizasyon çalışmalarında şeffaflığı ve kamu katılımını artırmak amacıyla NIST Kriptografik Standartlar ve Kılavuzlar Süreci çalışma grubu oluşturuldu.

Kriptografik Güvene Etkisi

Dual EC DRBG arka kapısının, kriptografi topluluğunun standart kuruluşlarına duyduğu güven açısından derin sonuçları oldu. Bu olay, ulusal bir istihbarat kuruluşunun dünya genelinde kullanılan kriptografik standartları kasıtlı olarak zayıflatmaya istekli olduğunu gösterdi; bundan yalnızca düşmanlar değil, müttefikler, işletmeler ve özel kişiler de etkilendi. Olay, gizli hile içermeyen sayılara sahip, açık ve denetlenebilir algoritmaların benimsenmesini hızlandırdı: SHA-3'ün Keccak'ı sabitleri için belgelenmiş bir algoritma kullandı; BLAKE2 ve BLAKE3 sabitlerini matematiksel sabitlerin kesirli kısımlarından türetir; Curve25519, denetlenebilir olması amacıyla özellikle seçilmiş bir asal sayı (2^255 - 19) kullanır. Eliptik eğri parametrelerinin "doğrulanabilir biçimde rastgele" üretilmesi standart bir uygulama hâline geldi.

Gizli Hile İçermeyen Sayılar

Dual EC DRBG skandalı, "gizli hile içermeyen" (NUMS) sabitleri kavramını yaygınlaştırdı. Bunlar, gizli tuzak kapıları barındıramayacak, kamuya açık biçimde doğrulanabilir kaynaklardan üretilen kriptografik parametrelerdir. Örnekler: SHA-2, başlangıç özüt değerleri için ilk 8 asal sayının kareköklerinden türetilen değerleri kullanır; tur sabitleri ise ilk 64 asal sayının küpköklerinden türetilir. BLAKE2, sabitlerini pi'nin ve diğer matematiksel sabitlerin kesirli açılımlarından türetir. Ed25519, 2^255 - 19 asal sayısını ve başka herhangi bir noktaya göre ayrık logaritmasının bilinmediği kanıtlanabilir olan bir taban noktası kullanır; bu nokta bir dizenin özütü olarak seçilir. Bu uygulamalar, herkesin sabitlerin gizli bilgi kullanılarak seçilmediğini doğrulamasını sağlar.

Gerçek Ürünlerde Dual EC: Juniper Olayı

Aralık 2015'te Juniper Networks, yetkisiz kodun 2012'den beri ScreenOS'ta (güvenlik duvarı işletim sistemlerinde) bulunduğunu açıkladı. İnceleme iki arka kapı ortaya çıkardı: Bunlardan biri Dual EC DRBG'nin Q sabitini saldırganın kontrolündeki bir değerle değiştiriyordu; böylece karşılık gelen e'yi bilen saldırgan VPN trafiğinin şifresini çözebiliyordu. İkinci arka kapı ise SSH yönetici parolasındaydı. Dual EC Q değişikliği özellikle gelişmişti: Juniper zaten standart dışı bir Q değeri kullanıyordu ve saldırgan bunu kendi değeriyle değiştirerek Dual EC'nin tuzak kapısı yapısından iki kez yararlanmıştı. Bu olay, NIST'in P/Q değerlerinden farklı uygulamaların bile kendi Q'sunu yerleştiren herkes tarafından saldırıya uğrayabileceğini gösterdi.

Kriptografik Standardizasyon İçin Dersler

Dual EC DRBG olayı çeşitli dersler vermektedir. (1) Şeffaflık: Kriptografik parametrelerin doğrulanabilir kökenleri olmalıdır; türetim belgeleri bulunmayan sabitler şüpheyle karşılanmalıdır. (2) Algoritma tasarımı: Algoritmalar, tuzak kapılarını gizleyebilecek yapılara sahip olmamalıdır; Dual EC'nin Q/P ilişkisi, daha basit DRBG tasarımlarına kıyasla hiçbir güvenlik avantajı sağlamaz. (3) Çıkar çatışması: Standardizasyon kuruluşları, istihbarat kuruluşlarıyla olan çıkar çatışmalarını titizlikle yönetmelidir. (4) Topluluk incelemesi: Akademik kriptograflar, standartlar yayımlandıktan sonra değil, yayımlanmadan önce kaygılarını dile getirme konusunda yetkilendirilmelidir. (5) Dağıtımda dikkat: Kuruluşlar, kriptografik kitaplıklarının hangi DRBG'leri kullandığını denetlemeli ve önerilmeyen seçenekleri önceden kaldırmalıdır.

Arka Kapı Sonrası DRBG Ekosistemi

Dual EC'nin kaldırılmasının ardından önerilen DRBG ekosistemi Hash_DRBG, HMAC_DRBG ve CTR_DRBG çevresinde birleşti. Açık kaynak topluluğu, NIST standartlarına güvenilmeyen bağlamlar için NIST dışı DRBG'leri de benimsedi: ChaCha20 tabanlı RNG'ler (5.17 sürümünden beri Linux çekirdeğinde, OpenBSD'de ve libsodium'da kullanılır) arka kapılara dayanıklı kabul edilir; çünkü ChaCha20, tuzak kapısı yapıları içermeyen basit bir akış şifresidir. Fortuna (FreeBSD'de ve eski macOS sürümlerinde kullanılır) SP 800-90A'dan daha eskidir ve güvenilirliğini korumaktadır. Dual EC olayı, entropi kaynakları olarak donanım RNG'lerine (RDRAND) olan ilgiyi de yeniden artırdı; ancak RDRAND da olası arka kapı yerleştirme suçlamalarıyla karşılaştı. Bunun sonucunda RDRAND'ı tek başına kullanmak yerine yazılım entropisiyle birleştirme önerileri ortaya çıktı.

Dual EC Arka Kapısı Sınaması

Dual EC DRBG arka kapısını mümkün kılan matematiksel ilişki nedir?

Dual EC DRBG Arka Kapısının Özeti

Dual EC DRBG, 2006'da NIST SP 800-90A kapsamında standardize edildi. Shumow ve Ferguson, 2007'de e bilgisinin (Q=e*P iken) 32 bayttan tüm çıktının öngörülmesini sağladığını gösterdi. Snowden sızıntıları, 2013'te NSA'in kriptografik standartlar üzerindeki etkisini doğruladı. RSA Security'nin, Dual EC'yi BSAFE'te varsayılan yapmak için 10 milyon dolar aldığı bildirildi. NIST, Dual EC'yi SP 800-90A Revision 1'den (2014) kaldırdı. 2015'teki Juniper olayı, tuzak kapısının gerçek bir üründe kullanıldığını gösterdi. Dersler şunlardır: NUMS sabitleri, şeffaf türetim, çıkar çatışmalarının yönetimi ve standardizasyon sonrası denetim süreçleri. ChaCha20 tabanlı RNG'ler güvenilir bir alternatif olarak ortaya çıktı.

Sıkça Sorulan Sorular

“Dual EC DRBG Arka Kapı Olayı” dersi ücretsiz mi?

Evet — “Dual EC DRBG Arka Kapı Olayı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“Dual EC DRBG Arka Kapı Olayı” dersinde ne öğreneceğim?

NSA tarafından arka kapı yerleştirilen Dual EC DRBG skandalını ve bunun kriptografik standardizasyon riskleri hakkında ortaya koyduklarını yeniden inceleyin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Dual EC DRBG Arka Kapı Olayı” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. NIST SP 800-90A: DRBG Standartları
  2. Hash-DRBG, HMAC-DRBG ve CTR-DRBG İç Yapıları
  3. Dual EC DRBG Arka Kapı Olayı
  4. RNG Uygulamalarını Test Etme ve Doğrulama
← Cryptology Academy Sayfasına Dön