美国国安局设计的加密算法被叫停

RSA公司的所有加密系统均需要通过一个用户几乎无法预测的随机值来源来创建强劲的加密密钥或类似密钥,这其中一个随机值来源就是由美国国家安全局联合设计的伪随机数字生成器Dual_EC_DRBG或双椭圆曲线确定性随机数字生成器,后者的加密技术多年来一直存在风险漏洞:6年前有报道表示有人通过植入后门黑了该加密技术,因而所有依赖该加密技术的加密系统都有可能被轻易破解。

RSA公司的BSafe工具和数据保护管理其软件均默认使用Dual_EC_DRBG技术算法。因此,现在这家EMC旗下公司“强烈建议”用户在加密过程中采用另一个伪随机数字生成器(PRNG)。因为在这之前,信息揭秘者Edward Snowden对外公开了相关文档,据这些文档显示,美国国家安全局在Dual_EC_DRBG设计之初就对其植入后门,比如允许该间谍中心破解由RSA BSafe软件加密的HTTPS连接等等。

该可疑算法依据安全专家Bruce Schneier的建议曾被美国国家安全局大力推荐,其在2006年通过了美国国家标准与技术研究院(NIST)的正式批准并获得公开发表。但一年之后,微软研究人员就强调指出该技术设计存在根本缺陷:加密专家Matthew Green对此做了详细介绍,包括PRNG的历史发展和缺陷。

自斯诺登事件曝光以来,NIST就一直否认PRNG的缺陷性。PRNG为四大加密技术之一,在2006年由美国政府批准并大力推广。对此,本月初Schneier就表示NIST需要在实际行动和程序方面作出重大努力以重拾市场信心,尤其是在人们对Dual_EC_DRBG的安全性还存在质疑的阶段。

这几年来,密码专家们都知道Dual_EC_DRBG不仅速度慢而且安全性也不高,这也导致了人们纷纷指责RSA采用该技术作为BSafe默认选项的策略错误,有某些偏激人士甚至质疑RSA的真正动机。

Green上周末指出,“尽管人们对这款生成器存在诸多担忧,但RSA依然选择采用该技术作为其旗舰产品库中所有加密技术的默认生成器。由此,RSA以及基于RSA的相关产品对市场造成的影响是相当严重的。我们就举一个例子,即美国国家安全局将有可能截获由基于BSafe的各种工具创建的SSL/TLS连接,这个例子的危害性较大但并非最为严重。”

“那么RSA为什么会选择Dual_EC作为默认算法呢?”巴尔的摩的约翰·霍普金斯大学研究教授Green对此表示怀疑:“不仅仅是因为Dual_EC的速度极慢(运行速度对其性能也造成了一定的影响),早在2006年Dual_EC就被认为是一个效率低下的随即数字生成器。到了2007年,当[密码学家Dan] Shumow以及[Niels] Ferguson在一份文件中指出Dual_EC可能被植入后门之后,就没有任何一个明智的密码学家会选择采用该加密技术了。”

RSA的首席技术官Sam Curry则在一次Ars Technica的采访中对RSA的选择做了解释和辩护。他表示,RSA目前正在审查其所有的产品。而RSA的官方说辞显然没有改变Green的看法。

Curry在一封电子邮件中解释道:“希望基于数论的椭圆曲线技术不会存在其他技术(如FIPS 186 SHA-1生成器)中带有的漏洞风险,而Dual_EC_DRBG则是一项曾经过公开审查并被用户广为接受的技术标准。”

两个星期以前纽约时报首次披露道,美国国家安全局对加密算法植入后门仅仅是其间谍活动的一个组成部分,其目标在于让间谍人员可以轻易破译所谓的安全互联网交流活动信息。美国安局的其他监听方式还包括尝试说服各大技术公司在其产品中植入后门程序(这其中包括其提到的微软Outlook.com),以及发起所谓的中间人攻击来监视全世界范围内的网上聊天和交易记录。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/148340.html<

(0)
运维的头像运维
上一篇2025-03-12 02:50
下一篇 2025-03-12 02:51

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注