Кратко
- Для модели атаки RFC 2405 сокращение срока действия ключа было недостаточным: IP-дейтаграммы часто начинаются с известного или угадываемого заголовка.
- DES-CBC обеспечивала конфиденциальность, но не аутентификацию. Вектор инициализации, поиск ключа, целостность и управление ассоциациями безопасности решали разные задачи.
Срок действия без универсального таймера
RFC 2405, опубликованная в ноябре 1998 года, описала DES в режиме CBC как механизм конфиденциальности для ESP. Она не устанавливала единого срока или объёма данных на ключ. Решение зависело от ценности защищаемой информации и оценки ресурсов атакующего. Это оценка риска, а не гарантия того, что плановая смена ключа сделает алгоритм стойким.
Документ пояснял причину: в нём приводился проект машины стоимостью один миллион долларов, которой, согласно оценке 1993 года, требовалось три с половиной часа для восстановления ключа DES. Там же отмечалось, что IP-дейтаграммы обычно начинаются с известного или легко угадываемого текста заголовка. Поэтому вывод RFC был ограничен описанной атакой с известным открытым текстом: частая смена ключей не защищала от неё. Это исторические сведения, приведённые в RFC 1998 года, а не нынешняя цена, тест производительности или результат измерения.
В документе сохранялась и оговорка того времени: DES-CBC всё же давала больше приватности, чем передача дейтаграммы открытым текстом.
Три средства защиты — три разные задачи
В каждой дейтаграмме ESP находился явный вектор инициализации длиной восемь октетов. RFC требовала случайного значения и запрещала счётчик либо другой источник, дающий малое расстояние Хэмминга между соседними значениями. Благодаря этому получатель мог начать расшифрование конкретной дейтаграммы, даже если другая потерялась или пришла не по порядку. Такой независимый старт не аутентифицировал шифротекст и не повышал стоимость поиска ключа DES.
RFC 2405 прямо указывала, что DES-CBC не является механизмом аутентификации, и настоятельно не рекомендовала использовать её без соответствующей аутентификации. В документе описан риск атаки склейки блоков CBC. Аутентификация могла решить задачу целостности; смена ключа её не заменяла. Доверие также зависело от алгоритма, реализации, управления ассоциациями безопасности, силы ключа и каждого участвующего узла.
От обязательной поддержки до «MUST NOT»
В последующих требованиях к алгоритмам ESP формулировка менялась поэтапно. RFC 4305 перевела DES-CBC в статус «SHOULD NOT» после прежних требований обязательной реализации. RFC 4835 сохранила этот уровень; RFC 7321 изменила его на «MUST NOT»; RFC 8221 продолжила тот же подход. Эта последовательность показывает изменение требований совместимости, но не дату, когда каждое устройство перестало применять DES.
Стандарт может ослабить будущее давление совместимости, но не удаляет уже работающие системы. Нормативный текст, локальная конфигурация, согласованный transform, аутентифицированная обработка пакетов и измеренное использование — разные свидетельства. Из абзаца о сроке ключа нельзя вывести их все.
Источники
- RFC 2405, запись RFC Editor и запись IETF Datatracker.
- RFC 1829, RFC 2406, RFC 2451, RFC 4301 и RFC 4303.
- RFC 4305, RFC 4835, RFC 7321, RFC 8221, RFC 4772 и RFC 2119.
- Только редакционные ориентиры, не выводы IETF: Heng Lu, Running-Code Primacy и Minimum Initial Specification, Localized Future Decision, and Voluntary Adoption.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
