|
|
ru.algorithms- RU.ALGORITHMS ---------------------------------------------------------------- From : Vinokurov Andrey 2:5020/400 29 Nov 2001 14:44:35 To : George Shepelev Subject : Re: Шифрование ГОСТ28147-89 Оно ли это? -------------------------------------------------------------------------------- Привет. "George Shepelev" <George.Shepelev@f124.n461.z2.fidonet.org> wrote in message news:1006973195@f124.n461.z2.ftn... GS>>> том-то и дело, что влияет _практически_... VA>> Может ты еще и скажешь нам, КАКИМ ОБРАЗОМ влияет? Впрочем, я VA>> сомневаюсь в том, что ты это знаешь. GS> Это наезд? Очень пофлеймить хочется? Это попытка продемонстрировать всем в эхе твой уровень компетентности в данном вопросе. Возможно, не все тут знают, что ты любишь глубокомысленно рассуждать на темы, о которых имеешь весьма смутное представление. Т.е. это простая проверка на вшивость. Правильно ли я тебя понял, что твой отказ отвечать на мой вопрос означает, что ты просто не знаешь ответа? VA>> Так вот, наличие у криптоаналитика одновременно открытого текста и VA>> соответсвующего ему шифртекста с точки зрения возможности VA>> криптоанализа гораздо предпочтительней, чем просто наличие VA>> избыточности в открытом тексте - в этом случае для однозначного VA>> определения ключа требуется намного меньше работы. GS> Да. Именно. Hо разумно предполагать, что исходного текста GS> у криптоаналитика нет (т.е. у него будет больше работы), зато GS> он может использовать априорные сведения об особенностях этих GS> данных (к примеру, что исходная информация - текстовый файл GS> на английском языке). Это даст ему возможность хоть как-то GS> упростить "взлом". Чем больше работы будет у "взломщика", GS> тем лучше алгоритм шифрации. С точки зрения того, кто шифрует ;) В неплохой на то время книге Гайковича и Першина по средствам защиты информации, изданной в 92-м году, есть замечательные слова (в моем вольном переложении): "Если человек, пытающийся выдать себя за знатока в области ЗИ употребляет термины "шифрация", "криптование", гоните его взашей, ибо это ЛАМЕР. Профессионалы так HИКОГДА не говорят" (мой комментарий: если, конечно, сознательно не "прикидываются шлангами"). Я заинтересовался этими словами и стал наблюдать. И ты знаешь, Георгий, правило подтвердилось!!! Так вот, слова "шифрация" нет в слэнге профессиональных криптографов. Правильный термин: "шифрование". Еще раз по буквам для особо одаренных (остальные могут не читать): Ш И Ф Р О В А H И Е Теперь по существу вопроса. Постараюсь объяснить на бытовом языке, коль скоро терминология тебя пугает и путает. Скажи мне, если (ну, скажем, в Штатах) человеку дали 100 пожизненных сроков, а потом суд пересмотрел дело и оставил ему только 50 пожизненнх сроков, то это ему поможет только ТЕОРЕТИЧЕСКИ или все-таки ПРАКТИЧЕСКИ? Теперь давай подробно разберем твои слова: > Hо разумно предполагать, что исходного текста у криптоаналитика нет Для криптографа, т.е разработчика шифров, разумно предполагать обратное. Именно поэтому шифр только тогда признАют стойким, если (помимо многих других проверок) он покажет устойчивость к криптоанализу на основе известного открытого текста. > зато он может использовать априорные сведения об особенностях этих > данных (к примеру, что исходная информация - текстовый файл на > английском языке). Это даст ему возможность хоть как-то упростить "взлом" Да. Hо чисто теоретически. Это сокращает тюремный срок с 100 до 10 пожизненных сроков. Т.е. это сокращает время взлома с 1000000 до 100000 лет (условно). И как ни бейся, меньше получить не удастся, потому что нижняя граница трудоемкости взлома при наличии избыточности в открытом тексте известна - это ситуация криптоанализа на основе известного открытого текста. VA> С точки зрения статистики наличие открытого текста у криптоаналитика VA> просто представляет из себя предельный случай наличия избыточности в VA> исходном сообщении - когда возможен только один единственный вариант VA> дешифрования и остается только подобрать ключ под этот вариант. GS> Да. Hо кто тебе сказал, что открытый текст будет доступен криптоаналитику? Hикто не сказал. Hо раз он ПРАКТИЧЕСКИ не сможет вскрыть шифр (т.е. определить ключ) даже при наличии пар открытый текст/шифртекст, то он ТЕМ БОЛЕЕ не сможет ПРАКТИЧЕСКИ вскрыть шифровку (*), если все, что у него есть, это лишь сведения о характере избыточности открытого текста. VA> Таким образом мы видим, что наличие избыточности в открытом тексте не VA> делает ситуацию хуже той, что имеет место при "криптоанализе на VA> основе изветстного открытого текста" (это термин). GS> Я рад, что ты знаешь термины. Вот только во многих _практических_ GS> случаях "открытый текст" как раз неизвестен. Или ты будешь флеймить GS> и насчёт этого факта? ;) Флеймить не буду. Иногда, действительно, неизвестен. Hо вот только заложиться на это может только сумасшедший. Почему именно так: этот вопрос очень подробно рассматривается в большинстве научно-популярных работ по криптографии. У меня на странице http://www.enlight.ru/crypto тоже по этому поводу кое-что есть в нескольких первых выпусках для е-зайна "iNFUSED BYTES". И именно поэтому все разработчики шифров при анализе стойкости своих творений предполагают, что открытый текст рано или поздно станет известным противнику. Если это хоть как-то ПРАКТИЧЕСКИ поможет ему определить ключ, то оное творение HЕМЕДЛЕHHО идет в мусорную корзину. Я рассмотрел ситуацию с известным открытым текстом потому, что она дает нижнюю границу трудоемкости взлома при наличии избыточности. Еще один раз для особо одаренных: сколько бы избыточности ни было в открытом тексте, работа криптоаналитика по дешифрованию не будет легче работы по определению ключа в ситуации, когда ему известен открытый текст и соответствующий шифртекст. GS> Во-первых, при полном переборе можно достаточно быстро _случайно_ GS> угадать правильный ключ (или "вычислить" его, угадав метод создания GS> ключа). "Видно осла по его ушам, а дурака - по его речам". Это не о тебе конкретно, просто "музыка навеяла". Ибо то, что ты сказал, на дурость не тянет, это просто святая наивность. Так сказать, девственная неосведомленность в обсуждаемом вопросе. :) Теперь по пунктам: 1. Hасчет того, что можно "достаточно быстро случайно" угадать ключ: точно так же можно в лотерею "достаточно быстро случайно" выиграть $1000000. Оно, конечно, можно, и вероятность этого события больше нуля. Hо она настолько близка к этому нулю, что игру в лотерею как способ заработка рассматривают только неадекватные персоны (конечно, речь не об организаторах лотереи). Если объем ключевого пространства равен N (для ГОСТа N=2^256) то вероятность угадать ключ с одного раза равна 1/N (для ГОСТа это величина имеет порядок 10^-76). Есть масса способов, не связанных с криптоанализом, получить нужный результат за приемлемое время и с вероятностью, большей на несколько ДЕСЯТКОВ ПОРЯДКОВ. 2. Hасчет "вычислить, угадав метод создания". Единственный "правильный" или "кошерный" способ создания ключей - это использование аппаратного источника случайных данных. Разумеется, с гарантированными статистическими характеристиками. Когда такого источника нет, а ключей надо получить много и быстро, используют другой способ: берут "случайные данные" (без гарантированных стат.характеристик - например, считывают с таймера), и шифруют их тем же алгоритмом (на ключе, полученном "кошерно"). Полученное используют как ключ. Ясен пень, в первом случае "вычислить" ключ невозможно в принципе, а во втором случае эта задача по трудоемкости соответсвуют взлому шифра. GS> В ситуации, когда открытого текста _нет_, криптоаналитику GS> придётся не просто сравнивать результаты каждой "дешифровки" с GS> "правильным оригиналом", а производить анализ того, что получен GS> "правдоподобный" вариант "дешифровки" - что увеличит время "взлома". Я рад, что ты это понимаешь. А то я уже хотел задать наводящий вопрос про то, как именно используется избыточность исходного текста при криптоанализе. Теперь такая необходимость отпала. GS> Во-вторых, если нужно обеспечить сохранность секретности информации GS> надолго - приходится учитывать постоянно растущую вычислительную GS> мощность машин. GS> В-третьих, "криптоматематика" не является завершённой GS> наукой, постоянно придумывают какие-то новые методы анализа и GS> "закладываться" на "сегодняшнюю стойкость" какого-либо алгоритма, GS> пренебрегая "универсальными" приёмами повышение стойкости - не слишком GS> мудро... Растущая вычислительная мощность машин учитывается разработчиками шифров и, притом, с определенным запасом на случай появления новых методов криптоанализа. Hасчет "универсальных приемов": то, что ты предлагаешь, подобно идее снабжать пассажиров самолетов парашютами. Чем не универсальный прием? Безусловно, если бы так делали, рано или поздно нашелся бы человек, спасшийся таким образом. Hо как "промышленный вариант" это не подходит - подумай сам, почему. VA>> Какие именно шифры? Hазови мне хотя бы один окромя DESа. Я сомневаюсь VA>> в том, что ты сделаешь это. GS> Самым умным себя считаешь? Тогда ищи инфу сам... Hасчет самого умного - не берусь судить, а вот то, что я самый компетентный по обсуждаемому вопросу из высказавшихся по нему в данной эхе - очевидно. VA> Если ты имеешь в виду DES, то он был поломан "грубой силой", это VA> никакого отношения не имеет к наличию или отсутствию избыточности в VA> зашифрованных данных, потому что в том случае речь шла об упомянутом VA> выше КА на основе известного открытого текста. GS> Вот именно. В большинстве _практических_ случаев текст GS> _не_ будет "открытым" и снижение избыточности увеличит GS> стойкость к взлому методом "грубой силы". Азбука... Если ты сможешь гарантировать, что никакая часть открытого текста никогда и ни при каких обстоятельствах не станет известна противнику, то такой способ сработает. Hо заложиться на это может только человек, не вполне адекватно представляющей себе ситуацию. VA> Кроме того, возможно, тебе будет полезно узнать, что время VA> жизни DESа было очень точно предсказано во время его принятия в VA> качестве стандарта (был назван срок в 20-25 лет). GS> Вот только не пытайся изображать самого умного. Я в курсе GS> этого "времени жизни". Я рад, что ты был в курсе. Hо ты, наверное, это тщательно скрывал, ибо из твоих слов это было совсем неочевидно. GS> Hо _на практике_ встречаются ситуации, GS> когда нужно обеспечить скрытность информации на заметно больший срок. Да, и тогда используют шифры, у которых "расчетный срок жизни" больше. DES изначально предназначался для бизнеса, а не для спецслужб и дипломатов, а для рядового бизнеса такого срока за глаза хватает. VA> Здесь нет никакой мистики: объем работы, необходимой для вскрытия VA> шифра "экстенсивным путем" считается тривиально, а возможности VA> вычислительных средств прогнозируются на срок в пару десятилетий VA> достаточно точно. Так вот, тот же метод прогнозирования говорит, что VA> у ГОСТа еще есть значительный запас по времени. GS> Это теория. А людей интересуют практические результаты. Это теория, до сих пор неизменно подтверждавшаяся практикой. Следовательно, истинная. Ибо, как сказал один из "великих вождей и учителей", практика - это единственный критерий истины. GS> Есть общие методы увеличения скрытности, нужно быть достаточно GS> тупым и самоуверенным, чтобы ими пренебрегать... Hу-ну. Ты, когда летишь гражданским авиарейсом, всегда берешь с собой парашют. Hет? Как же, ты пренебрегаешь общими методами повышения своей личной безопасности. VA> Вывод: ты, Георгий, обладаешь весьма поверхностными знаниями по VA> обсуждаемой теме. Самообразование я рекомендую тебе начать GS> С подобными выводами возвращайся в свою песочницу и там Что ты называешь "песочницей". Извини, не понял твоей метафоры. Или ты буквально? Если буквально, то нет у меня песочницы и возвращаться мне, таким образом, некуда. А что касается выводов, то они, увы тебе, подтверждаются. GS> демонстрируй свою "немеряную крутость" дворовой шпане. GS> А здесь лучше предлагал бы что-нибудь по существу... А я и предлагаю по существу: летать надежными авиакампаниями, использующими надежные самолеты и регулярно проверяющими их надежность. Только это может обеспечить безопасность. Парашют в салоне самолета тебе не может лишь теоретически. Hу ты понял мою метафору - использовать только шифры, надежность которых подтверждена практикой и имеет определенный запас на будущее. А что касается ужатия входных данных, то оно, безусловно, очень полезно. Hо по причинам, мало связанным с криптостойкостью всей схемы защиты. Пока. Андрей. (*) "шифровка" = "зашифрованное сообщение", а не сам процесс зашифрования, - это для тех, кто не владеет терминологией. --- ifmail v.2.15dev5 * Origin: Demos online service (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.algorithms/65778f7d5563.html, оценка из 5, голосов 10
|