摘要

  • 对 RFC 2405 描述的已知明文攻击而言,缩短密钥期限并非充分对策:IP 数据报往往以可预知或可猜测的头部开始。
  • DES-CBC 提供机密性,不提供认证。初始向量、密钥搜索、完整性和安全关联管理各自解决不同问题。

没有统一计时器的密钥期限

RFC 2405 于 1998 年 11 月发布,把 DES-CBC 规定为 ESP 的机密性变换。它没有给出一条适用于所有环境的按时长或数据量轮换规则,而是让决策取决于被保护信息的价值,以及对攻击者资源的估计。这是风险判断,不是“只要按期换钥,算法就足够强”的保证。

RFC 2405 引用了一项当时的估算:一台造价 100 万美元的 DES 破解机器,按 1993 年估计可在 3.5 小时内恢复一把密钥。文中还指出,IP 数据报通常以已知或容易猜到的头部文字开头。因此,它得出的结论有明确边界:频繁更换密钥不能防住它所描述的已知明文攻击。这些数字是 1998 年 RFC 转述的历史估算,不是当前价格、基准测试或实测结果。它也保留了当时的限定说法:DES-CBC 仍比明文发送提供更多隐私。

三种保护,各有职责

每个 ESP 数据报都携带一个显式的八字节初始向量。RFC 要求该值随机,并禁止使用计数器或连续值汉明距离很低的其他来源。即便另一数据报丢失或乱序,接收方也能从本包携带的 IV 开始解密。这种分包起点不认证密文,也不会增加搜索 DES 密钥的难度。

RFC 2405 明说 DES-CBC 本身不是认证机制,并强烈不建议在没有相应认证措施时单独使用。它还描述了 CBC 的剪切拼接风险;认证机制可处理完整性问题,换密钥不能代替认证。系统的可信程度还取决于算法实现、安全关联管理、密钥强度和每一个参与节点。

从“必须实现”到“不得使用”

后续 ESP 算法要求分阶段改变了措辞。RFC 4305 将 DES-CBC 列为 SHOULD NOT,取代此前的强制实现要求;RFC 4835 保留该级别;RFC 7321 改为 MUST NOT;RFC 8221 延续这一要求。这条时间线记录的是互操作规范的变化,不是所有设备停用 DES 的日期。

标准可以减轻未来的兼容压力,却不会自动清除已部署系统。规范、现场配置、协商出的变换、经过认证的报文处理和实际使用测量,是不同证据。仅凭密钥期限一节,不能把它们合并成一个结论。

来源