Zusammenfassung
- SIV hält bei wiederholtem Nonce die Fälschungsgrenze, verrät aber, ob Klartext und zugehörige Daten unter demselben Schlüssel und Nonce erneut identisch waren.
- Missbrauchsresistenz ist eine begrenzte Rückfalleigenschaft. Sie ersetzt weder Nonce-Eindeutigkeit noch Modusfreigabe, AD-Schema, Verifikation vor Freigabe oder Anwendungsergebnis.
Ein begrenzter Fehler bleibt ein Fehler
Bei manchen noncebasierten AEAD-Verfahren zerstört die Wiederholung eines Schlüssel-Nonce-Paars Vertraulichkeit oder Integrität. SIV ordnet die Arbeit anders. S2V verarbeitet mit CMAC einen Vektor aus Associated Data und Klartext. Sein 128-Bit-Ergebnis wird zum synthetischen Initialisierungsvektor für AES-CTR. Ausgegeben werden dieser Wert und der gleich lange Chiffretext.
Bleibt der Nonce einzigartig, gelten die üblichen Eigenschaften aus RFC 5297. Wiederholt er sich, kann ein Angreifer weiterhin nicht ohne Weiteres einen Wert erzeugen, der beim Entschlüsseln etwas anderes als FAIL liefert. Stimmen aber Klartext und alle Associated-Data-Komponenten ebenfalls überein, wird die Wiederholung erkennbar.
Gleichheit kann eine Entscheidung, ein Recht, einen kurzen Befehl, einen unveränderten Zustand oder die erneute Verwendung desselben Geheimobjekts verraten. Ein Bericht darf daher „Authentizität erhalten“ nicht als „keine Offenlegung“ übersetzen. Er muss Population, Objektklasse und Informationsgehalt der Gleichheitsbeziehung bestimmen.
RFC 5297 bezeichnet Wiederverwendung weiterhin als Verstoß gegen den Begriff Nonce. Die Resistenz behandelt den Unfall. Die spätere AES-GCM-SIV-Spezifikation RFC 8452 formuliert dieselbe Governance-Grenze für eine andere Konstruktion: Bestmögliche Sicherheit bei Wiederholung ist keine Empfehlung zur absichtlichen Wiederholung.
Zwei Modi, zwei Zulassungsfragen
Im noncebasierten Modus steht der Nonce als letzte AD-Komponente direkt vor dem Klartext. Vorherige Komponenten kann das Anwendungsprofil für Mandant, Typ, Version, Empfänger oder Zweck definieren. Zufällige Nonces sollten mindestens 128 Bit lang sein und aus einem Pool mit mindestens 128 Bit Entropie stammen. Zähler oder Zeitstempel sind möglich, wenn ihr Eindeutigkeitsmodell belastbar ist.
Der deterministische Modus enthält keinen Nonce. Er eignet sich insbesondere für authentisiertes Einpacken eines für den Gegner unvorhersagbaren Schlüssels. Andere AD-Komponenten können Zweck und Empfänger binden.
Eine gemeinsame API überträgt nicht die Berechtigung, den Modus zu wählen. Nonce-freies Key Wrapping kann korrekt sein; vorhersehbare Geschäftswerte deterministisch zu verschlüsseln, um Zustand zu sparen, ist eine andere Entscheidung. Der Beleg muss Profil, Genehmigung und Eignungsgrund festhalten.
Der AD-Vektor trägt Semantik
S2V nimmt mehrere unterschiedlich lange Strings auf. Reihenfolge und Grenzen gehören zur authentisierten Aussage. ab plus c darf nicht durch einfache Verkettung dasselbe werden wie a plus bc; auch das Vertauschen von Empfänger und Zweck ändert die Aussage.
RFC 5116 sieht nur eine AD-Komponente vor. Ein Adapter muss den SIV-Vektor deshalb eindeutig serialisieren. Längen, Typen und Schemaversion gehören zum Vertrag. Ein gültiger Tag beweist dieselben Bytes, nicht dieselbe Feldinterpretation zwischen zwei Softwareständen.
S2V erlaubt insgesamt höchstens 127 Komponenten. Weil der Klartext eine belegt, bleiben 126 AD-Komponenten. Stilles Zusammenlegen, Weglassen oder Umordnen, um die Grenze einzuhalten, schützt nicht mehr den ursprünglichen Aufruf.
Kandidatenbytes bleiben bis zum Urteil in Quarantäne
Beim Entschlüsseln erzeugt CTR zunächst Kandidatenklartext. Danach berechnet der Empfänger S2V mit demselben AD-Vektor neu. Nur bei Übereinstimmung mit dem empfangenen synthetischen IV darf er den Klartext zurückgeben; sonst lautet das Ergebnis FAIL.
Ein Wrapper kann diese Grenze brechen, obwohl der Kryptokern korrekt ist. Gelangen Kandidaten vorher in Parser, Logs, Caches oder Policy-Code, ist die Nebenwirkung bereits eingetreten. Testvektoren für SIV belegen diese äußere Quarantäne nicht.
Die Ereigniskette trennt Entschlüsselungsbeginn, Kandidatenisolierung, Vergleich, Authentisierungserfolg, Klartextfreigabe, Schemaannahme, Autorisierung und Wirkung. Ein einziges decrypt_ok leiht einem lokalen Erfolg die Autorität aller späteren Schritte.
Register und Laufzeit sind verschiedene Ebenen
IANA führt 15, 16 und 17 für die drei AES-SIV-CMAC-Schlüsselgrößen. Das schafft eine gemeinsame Bezeichnung. Es beweist weder Implementierung und Schlüsselgeneration noch Modus, Nonce, AD-Schema, Freigabesperre oder Anwendungsergebnis.
RFC 5297 empfiehlt außerdem einen vorsichtigen Rahmen von 2^48 unterschiedlichen SIV-Aufrufen pro Schlüssel, angelehnt an CMAC. Aufrufbudget und Nonce-Eindeutigkeit sind getrennte Kontrollen. Ein grüner Zähler kann den anderen nicht beglaubigen.
Ein nicht geheimer Beleg verbindet Algorithmus und Build, Schlüsselidentität und Generation, Modus, geordnete AD-Namen und Hashes, Nonce-Quelle und Eindeutigkeitsurteil, Objektidentität, Hash des synthetischen IV, Authentisierung, Freigabe, Duplikatklassifikation, Gleichheitsexposition, nachgelagerte Annahme und Schlüsselbudget.
Sources
- https://www.rfc-editor.org/rfc/rfc5297.html
- https://www.rfc-editor.org/rfc/rfc5297.txt
- https://www.rfc-editor.org/info/rfc5297/
- https://datatracker.ietf.org/doc/rfc5297/
- https://datatracker.ietf.org/doc/rfc5297/history/
- https://datatracker.ietf.org/doc/rfc5297/references/
- https://datatracker.ietf.org/doc/rfc5297/referencedby/
- https://www.rfc-editor.org/errata/rfc5297
- https://www.rfc-editor.org/rfc/rfc5116.html
- https://www.rfc-editor.org/rfc/rfc3610.html
- https://www.rfc-editor.org/rfc/rfc3394.html
- https://www.rfc-editor.org/rfc/rfc3217.html
- https://www.rfc-editor.org/rfc/rfc3686.html
- https://www.rfc-editor.org/rfc/rfc4493.html
- https://www.rfc-editor.org/rfc/rfc8452.html
- https://www.rfc-editor.org/rfc/rfc8915.html
- https://www.rfc-editor.org/rfc/rfc7253.html
- https://www.iana.org/assignments/aead-parameters/aead-parameters.xhtml
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
