مولد أرقام عشوائية زائفة آمن تشفيريًا

مولد الأرقام شبه العشوائية الآمن تشفيريًا ( CSPRNG ) أو مولد الأرقام شبه العشوائية المشفر ( CPRNG ) هو مولد أرقام شبه عشوائية (PRNG) يتمتع بخصائص تجعله مناسبًا للاستخدام في التشفير . ويشار إليه أيضًا باسم مولد الأرقام العشوائية المشفر ( CRNG ).

خلفية

تتطلب معظم تطبيقات التشفير أرقامًا عشوائية ، على سبيل المثال:

تختلف "جودة" العشوائية المطلوبة لهذه التطبيقات. على سبيل المثال، لا يحتاج إنشاء رقم عشوائي في بعض البروتوكولات إلا إلى التفرد. من ناحية أخرى، يتطلب إنشاء مفتاح رئيسي جودة أعلى، مثل المزيد من الإنتروبيا . وفي حالة الفوط التي تستخدم لمرة واحدة ، لا ينطبق ضمان نظرية المعلومات للسرية التامة إلا إذا جاءت مادة المفتاح من مصدر عشوائي حقيقي ذي إنتروبيا عالية، وبالتالي فإن أي نوع من مولدات الأرقام شبه العشوائية غير كافٍ.

من الناحية المثالية، يستخدم توليد الأرقام العشوائية في CSPRNGs الإنتروبيا التي تم الحصول عليها من مصدر عالي الجودة، وعادةً ما يكون واجهة برمجة تطبيقات العشوائية لنظام التشغيل . ومع ذلك، تم العثور على ارتباطات غير متوقعة في العديد من هذه العمليات المستقلة ظاهريًا. من وجهة نظر نظرية المعلومات، فإن مقدار العشوائية، الإنتروبيا التي يمكن توليدها، يساوي الإنتروبيا التي يوفرها النظام. ولكن في بعض الأحيان، في المواقف العملية، تكون هناك حاجة إلى أرقام ذات عشوائية أكبر مما يمكن أن توفره الإنتروبيا المتاحة. أيضًا، تكون العمليات اللازمة لاستخراج العشوائية من نظام قيد التشغيل بطيئة في الممارسة الفعلية. في مثل هذه الحالات، يمكن استخدام CSPRNG في بعض الأحيان. يمكن لـ CSPRNG "تمديد" الإنتروبيا المتاحة على المزيد من البتات.

متطلبات

يتم أيضًا تلبية متطلبات مولد الأرقام العشوائية العادي بواسطة مولد الأرقام العشوائية الآمن تشفيريًا، ولكن العكس ليس صحيحًا. تنقسم متطلبات مولد الأرقام العشوائية الآمن تشفيريًا إلى مجموعتين:

  1. يجتازون اختبارات العشوائية الإحصائية :
    • يجب أن يفي كل CSPRNG باختبار البت التالي . أي أنه بالنظر إلى أول k بت من تسلسل عشوائي، لا توجد خوارزمية زمنية متعددة الحدود يمكنها التنبؤ بالبت ( k +1) باحتمال نجاح أفضل بشكل لا يمكن إهماله من 50٪. [1] أثبت أندرو ياو في عام 1982 أن المولد الذي يجتاز اختبار البت التالي سيجتاز جميع الاختبارات الإحصائية الأخرى متعددة الحدود للعشوائية. [2]
  2. إنهم يصمدون بشكل جيد في مواجهة أي هجوم خطير، حتى عندما يصبح جزء من حالتهم الأولية أو حالتهم التشغيلية متاحًا للمهاجم: [3]
    • يجب أن يتحمل كل CSPRNG "هجمات تمديد تسوية الحالة". [3] : 4  في حالة الكشف عن جزء أو كل حالته (أو تخمينه بشكل صحيح)، يجب أن يكون من المستحيل إعادة بناء تدفق الأرقام العشوائية قبل الكشف. بالإضافة إلى ذلك، إذا كان هناك إدخال إنتروبيا أثناء التشغيل، فيجب أن يكون من غير الممكن استخدام معرفة حالة الإدخال للتنبؤ بالظروف المستقبلية لحالة CSPRNG.

على سبيل المثال، إذا كان مولد الأرقام العشوائية قيد النظر ينتج ناتجًا عن حساب بتات pi بالتسلسل، بدءًا من نقطة غير معروفة في التوسع الثنائي، فقد يفي باختبار البت التالي وبالتالي يكون عشوائيًا إحصائيًا، حيث يُفترض أن pi هو رقم طبيعي . ومع ذلك، فإن هذه الخوارزمية ليست آمنة تشفيريًا؛ سيتمكن المهاجم الذي يحدد أي بت من pi قيد الاستخدام حاليًا (أي حالة الخوارزمية) من حساب جميع البتات السابقة أيضًا.

إن أغلب مولدات الأرقام العشوائية غير مناسبة للاستخدام كمولدات أرقام عشوائية مكررة وسوف تفشل في كلا الحالتين. أولاً، في حين أن مخرجات أغلب مولدات الأرقام العشوائية تبدو عشوائية في اختبارات إحصائية متنوعة، إلا أنها لا تقاوم الهندسة العكسية المحددة. وقد نجد اختبارات إحصائية متخصصة مضبوطة خصيصًا لمثل هذا المولد الذي يظهر الأرقام العشوائية على أنها ليست عشوائية حقًا. ثانيًا، بالنسبة لمعظم مولدات الأرقام العشوائية، عندما يتم الكشف عن حالتها، يمكن التنبؤ بأثر رجعي بكل الأرقام العشوائية السابقة، مما يسمح للمهاجم بقراءة كل الرسائل السابقة، وكذلك الرسائل المستقبلية.

تم تصميم CSPRNGs بشكل صريح لمقاومة هذا النوع من تحليل الشفرات .

التعاريف

في الإعداد المقارب ، فإن عائلة من الدوال الحسابية ذات الزمن المتعدد الحدود الحتمي لبعض متعدد الحدود p ، هي مولد أرقام عشوائية زائفة (PRNG، أو PRG في بعض المراجع)، إذا قامت بتمديد طول مدخلاتها ( لأي k )، وإذا كان إخراجها غير قابل للتمييز حسابيًا عن العشوائية الحقيقية، أي لأي خوارزمية زمنية متعددة الحدود احتمالية A ، والتي تخرج 1 أو 0 كمميز،

لبعض الوظائف المهملة . [4] ( تعني هذه الصيغة أن x يتم اختيارها عشوائيًا وبشكل موحد من المجموعة X. )

يوجد توصيف مكافئ: بالنسبة لأي عائلة دالة ، فإن G هي مولد أرقام عشوائية متكررة إذا وفقط إذا لم يكن من الممكن التنبؤ بالبت الناتج التالي من G بواسطة خوارزمية وقت متعدد الحدود. [5]

مولد الأرقام العشوائية المؤمن للأمام بطول كتلة هو مولد أرقام عشوائية ، حيث سلسلة الإدخال بطول k هي الحالة الحالية في الفترة i ، ويتكون الخرج ( ، ) من الحالة التالية وكتلة الخرج شبه العشوائية للفترة i ، والتي تتحمل امتدادات تسوية الحالة بالمعنى التالي. إذا تم اختيار الحالة الأولية بشكل عشوائي وموحد من ، فبالنسبة لأي i ، يجب أن يكون التسلسل غير قابل للتمييز حسابيًا عن ، حيث يتم اختيارها بشكل عشوائي وموحد من . [6]

يمكن تحويل أي PRNG إلى PRNG آمن أمامي بطول كتلة عن طريق تقسيم خرجه إلى الحالة التالية والخرج الفعلي. يتم ذلك عن طريق ضبط ، حيث و ؛ ثم يكون G عبارة عن PRNG آمن أمامي مع كحالة تالية وككتلة خرج شبه عشوائية للفترة الحالية.

استخراج الإنتروبيا

أثبت سانثا وفازيراني أنه يمكن دمج العديد من تدفقات البتات ذات العشوائية الضعيفة لإنتاج تدفق بتات شبه عشوائي وأعلى جودة. [7] وحتى في وقت سابق، أثبت جون فون نيومان أن خوارزمية بسيطة يمكن أن تزيل قدرًا كبيرًا من التحيز في أي تدفق بتات، [8] والذي يجب تطبيقه على كل تدفق بتات قبل استخدام أي اختلاف في تصميم سانثا وفازيراني.

التصاميم

تنقسم تصميمات CSPRNG إلى فئتين:

  1. التصميمات القائمة على البدائيات التشفيرية مثل الشفرات والتجزئات التشفيرية
  2. تصميمات مبنية على مسائل رياضية يعتقد أنها صعبة

تصميمات مبنية على البدائيات التشفيرية

  • يمكن تحويل تشفير كتلة آمن إلى CSPRNG عن طريق تشغيله في وضع العداد باستخدام، على سبيل المثال، بنية خاصة يطلق عليها NIST في SP 800-90A اسم CTR_DRBG . يستخدم CTR_DBRG عادةً معيار التشفير المتقدم (AES).
    • غالبًا ما يتم استخدام AES- CTR _DRBG كمولد أرقام عشوائية في الأنظمة التي تستخدم تشفير AES. [9] [10]
    • يقوم مخطط NIST CTR_DRBG بمسح المفتاح بعد إخراج العشوائية المطلوبة من خلال تشغيل دورات إضافية. هذا أمر مضيعة من منظور الأداء، لكنه لا يسبب مشاكل فورية مع السرية الأمامية. ومع ذلك، وإدراكًا لتداعيات الأداء، يوصي NIST بـ "واجهة AES-CTR-DRBG الموسعة" لإرساليات مشروع التشفير بعد الكم . تسمح هذه الواجهة بإنشاء مجموعات متعددة من العشوائية دون محو متداخل، ولا يتم المحو إلا عندما يشير المستخدم صراحةً إلى نهاية الطلبات. ونتيجة لذلك، يمكن أن يظل المفتاح في الذاكرة لفترة طويلة إذا تم إساءة استخدام "الواجهة الموسعة". تقوم مولدات الأرقام العشوائية "المحو السريع للمفتاح" الأحدث بمسح المفتاح بالعشوائية بمجرد طلب العشوائية. [11]
  • يمكن تحويل تشفير التدفق إلى CSPRNG. وقد تم ذلك باستخدام RC4 و ISAAC و ChaCha20 ، على سبيل المثال لا الحصر.
  • قد تكون التجزئة الآمنة تشفيريًا أيضًا بمثابة أساس لـ CSPRNG جيد، وذلك باستخدام، على سبيل المثال، بنية يطلق عليها NIST اسم Hash_DRBG .
  • يمكن استخدام بدائية HMAC كأساس لـ CSPRNG، على سبيل المثال، كجزء من البنية التي يطلق عليها NIST اسم HMAC_DRBG .

التصاميم النظرية العددية

  • تتمتع خوارزمية بلوم بلوم شوب بإثبات أمان يعتمد على صعوبة مشكلة البقايا التربيعية . ونظرًا لأن الطريقة الوحيدة المعروفة لحل هذه المشكلة هي تحليل معامل العامل، فمن المعتقد عمومًا أن صعوبة تحليل العوامل الصحيحة توفر إثبات أمان مشروطًا لخوارزمية بلوم بلوم شوب. ومع ذلك، فإن الخوارزمية غير فعّالة للغاية وبالتالي غير عملية ما لم تكن هناك حاجة إلى أمان شديد.
  • تتمتع خوارزمية بلوم-ميكالي بإثبات أمان يعتمد على صعوبة مشكلة اللوغاريتم المنفصل ولكنها أيضًا غير فعالة للغاية.
  • كتب دانييل براون من شركة Certicom دليل أمان في عام 2006 لـ Dual EC DRBG ، استنادًا إلى الصلابة المفترضة لافتراض Decisional Diffie–Hellman ، ومشكلة اللوغاريتم x ، ومشكلة النقطة المقطوعة . يفترض دليل عام 2006 صراحةً أن outlen (كمية البتات المقدمة لكل تكرار) أقل من معيار Dual_EC_DRBG، وأن قيم P و Q في معيار Dual_EC_DRBG (والتي تم الكشف عنها في عام 2013 على أنها ربما تكون مخترقة من قبل NSA) تم استبدالها بقيم غير مخترقة.

مخططات عملية

لا تتضمن مخططات CSPRNG "العملية" خوارزمية CSPRNG فحسب، بل تتضمن أيضًا طريقة لتهيئة (" البذرة ") مع الحفاظ على سرية البذرة. وقد تم تعريف عدد من هذه المخططات، بما في ذلك:

  • تنفيذات /dev/random في أنظمة شبيهة بنظام يونكس.
    • Yarrow ، الذي يحاول تقييم الجودة الإنتروبية لمدخلات البذر الخاصة به، ويستخدم SHA-1 و3DES داخليًا. تم استخدام Yarrow في macOS وأنظمة تشغيل Apple الأخرى حتى ديسمبر 2019 تقريبًا، وبعد ذلك تم التحول إلى Fortuna.
    • Fortuna ، خليفة Yarrow، الذي لا يحاول تقييم جودة الإنتروبيا لمدخلاته؛ فهو يستخدم SHA-256 و"أي تشفير كتلة جيد". يُستخدم Fortuna في FreeBSD. قامت Apple بتغييره إلى Fortuna لمعظم أو جميع أنظمة تشغيل Apple بدءًا من حوالي ديسمبر 2019.
    • نواة Linux CSPRNG، التي تستخدم ChaCha20 لتوليد البيانات، [12] و BLAKE2s لاستيعاب الإنتروبيا. [13]
  • arc4random ، وهو CSPRNG في أنظمة شبيهة بـUnix يزرع من /dev/random . وهو في الأصل يعتمد على RC4 ، لكن جميع التطبيقات الرئيسية تستخدم الآن ChaCha20 . [14] [15] [16]
  • CryptGenRandom ، جزء من CryptoAPI الخاص بشركة Microsoft ، متوفر على نظام Windows. تستخدم الإصدارات المختلفة من Windows تنفيذات مختلفة.
  • معيار ANSI X9.17 ( إدارة مفاتيح المؤسسات المالية (بالجملة) )، والذي تم اعتماده كمعيار FIPS أيضًا. يأخذ كمدخلات مجموعة مفاتيح TDEA ( خيار التشفير 2 ) k و(القيمة الأولية) لبذرة عشوائية مكونة من 64 بت s . [17] في كل مرة يكون مطلوبًا فيها رقم عشوائي، فإنه ينفذ الخطوات التالية:
    1. احصل على التاريخ/الوقت الحالي D إلى أقصى دقة ممكنة.
    2. احسب القيمة المؤقتة t = TDEA k ( D ) .
    3. احسب القيمة العشوائية x = TDEA k ( st ) ، حيث ⊕ تشير إلى البتات الحصرية أو .
    4. قم بتحديث البذرة s = TDEA k ( xt ) .

من الواضح أن هذه التقنية يمكن تعميمها بسهولة على أي تشفير كتلة؛ وقد تم اقتراح AES . [18] إذا تم تسريب المفتاح k ، فيمكن التنبؤ بتدفق X9.17 بالكامل؛ يُستشهد بهذا الضعف كسبب لإنشاء Yarrow. [19]

تمزج كل هذه المخططات المذكورة أعلاه، باستثناء X9.17، أيضًا حالة CSPRNG مع مصدر إضافي للإنتروبيا. وبالتالي فهي ليست مولدات أرقام عشوائية زائفة "نقية"، بمعنى أن الناتج لا يتم تحديده تمامًا من خلال حالتها الأولية. تهدف هذه الإضافة إلى منع الهجمات حتى إذا تم المساس بالحالة الأولية. [أ]

المعايير

تم توحيد معايير العديد من CSPRNGs. على سبيل المثال:

يحتوي هذا المعيار المنسحب على أربعة مولدات عشوائية متجددة. اثنان منهم غير مثيرين للجدل ومثبتان: مولدات عشوائية متجددة تسمى Hash_DRBG [22] وHMAC_DRBG. [23]

يعتمد مولد الأرقام العشوائية الثالث في هذا المعيار، CTR_DRBG ، على تشفير كتلة يعمل في وضع العداد . يتمتع بتصميم غير مثير للجدل ولكن ثبت أنه أضعف من حيث التمييز بين الهجمات، من مستوى أمان التشفير الكتلي الأساسي عندما يكون عدد البتات الناتجة من مولد الأرقام العشوائية هذا أكبر من اثنين إلى قوة حجم كتلة التشفير الكتلي الأساسي بالبتات. [24]

عندما يكون الحد الأقصى لعدد البتات الناتجة من مولد الأرقام العشوائية هذا مساويًا لحجم الكتلة 2 ، فإن الناتج الناتج يوفر مستوى الأمان المتوقع رياضيًا والذي من المتوقع أن يولد حجم المفتاح، ولكن يُظهر أن الناتج لا يمكن تمييزه عن مولد الأرقام العشوائية الحقيقي. [24] عندما يكون الحد الأقصى لعدد البتات الناتجة من مولد الأرقام العشوائية هذا أقل منه، يتم تسليم مستوى الأمان المتوقع ويبدو أن الناتج لا يمكن تمييزه عن مولد الأرقام العشوائية الحقيقي. [24]

يُلاحظ في المراجعة التالية أن قوة الأمان المطلوبة لـ CTR_DRBG تعتمد على الحد من العدد الإجمالي لطلبات التوليد والبتات المقدمة لكل طلب توليد.

يُطلق على مولد الأرقام العشوائية الرابع والأخير في هذا المعيار اسم Dual EC DRBG . وقد ثبت أنه غير آمن من الناحية التشفيرية ويُعتقد أنه يحتوي على باب خلفي NSA قابل للاختراق . [25]

  • NIST SP 800-90A الإصدار 1
هذا هو في الأساس NIST SP 800-90A مع إزالة Dual_EC_DRBG، وهو بديل المعيار المنسحب.
  • ANSI X9.17-1985 الملحق ج
  • ANSI X9.31-1998 الملحق A.2.4
  • ANSI X9.62-1998 Annex A.4، تم إلغاؤه بواسطة ANSI X9.62-2005، Annex D (HMAC_DRBG)

يتم الحفاظ على مرجع جيد بواسطة NIST . [26]

هناك أيضًا معايير للاختبار الإحصائي لتصميمات CSPRNG الجديدة:

  • مجموعة اختبارات إحصائية لمولدات الأرقام العشوائية وشبه العشوائية ، منشور خاص من المعهد الوطني للمعايير والتكنولوجيا رقم 800-22. [27]

ثغرات أمنية

باب خلفي لـ NSA في Dual_EC_DRBG PRNG

ذكرت صحيفة الجارديان وصحيفة نيويورك تايمز في عام 2013 أن وكالة الأمن القومي (NSA) أدخلت بابًا خلفيًا في مولد أرقام عشوائية زائفة (PRNG) لـ NIST SP 800-90A ، مما يسمح لوكالة الأمن القومي بفك تشفير المواد المشفرة بسهولة بمساعدة Dual EC DRBG . ذكرت كلتا الصحيفتين [28] [29] أنه، كما اشتبه خبراء الأمن المستقلون منذ فترة طويلة، [30] كانت وكالة الأمن القومي تُدخل نقاط ضعف في معيار CSPRNG 800-90؛ وقد تم تأكيد ذلك لأول مرة من خلال إحدى الوثائق السرية للغاية التي سربها إدوارد سنودن إلىصحيفة الجارديان . عملت وكالة الأمن القومي سراً للحصول على نسختها الخاصة من مسودة معيار أمان NIST المعتمدة للاستخدام العالمي في عام 2006. تنص الوثيقة المسربة على أنه "في النهاية، أصبحت وكالة الأمن القومي المحرر الوحيد". على الرغم من الإمكانات المعروفة لوجود باب خلفي للسرقات وغيرها من العيوب المهمة المعروفة في Dual_EC_DRBG، استمرت العديد من الشركات مثل RSA Security في استخدام Dual_EC_DRBG حتى تم تأكيد الباب الخلفي في عام 2013. [31] تلقت RSA Security مبلغ 10 ملايين دولار من وكالة الأمن القومي للقيام بذلك. [32]

هجوم دوهك

في 23 أكتوبر 2017، أصدر شانان كوني، وماثيو جرين ، ونادية هينينجر ، خبراء التشفير في جامعة بنسلفانيا وجامعة جونز هوبكنز ، تفاصيل هجوم DUHK (عدم استخدام مفاتيح مبرمجة بشكل ثابت) على WPA2 حيث يستخدم بائعو الأجهزة مفتاحًا أساسيًا مبرمجًا بشكل ثابت لخوارزمية ANSI X9.31 RNG، مشيرين إلى أن "المهاجم يمكنه استخدام القوة الغاشمة لكشف بقية معلمات التشفير واستنتاج مفتاح التشفير الرئيسي المستخدم لتشفير جلسات الويب أو اتصالات الشبكة الخاصة الافتراضية (VPN)". [33] [34]

آلة التشفير اليابانية الأرجوانية

خلال الحرب العالمية الثانية ، استخدمت اليابان آلة تشفير للاتصالات الدبلوماسية؛ وتمكنت الولايات المتحدة من اختراقها وقراءة رسائلها ، ويرجع ذلك في الغالب إلى أن "القيم الأساسية" المستخدمة لم تكن عشوائية بدرجة كافية.

مراجع

  1. ^ تم التشكيك في استخدام خلط الإنتروبيا بعد تهيئة CSPRNG بواسطة Daniel J. Bernstein . [20]
  1. ^ كاتز، جوناثان؛ ليندل، يهودا (2008). مقدمة في التشفير الحديث. مطبعة سي آر سي. ص. 70. رقم ISBN 978-1584885511.
  2. ^ أندرو تشي تشي ياو . نظرية وتطبيقات وظائف الباب السري. في وقائع ندوة معهد مهندسي الكهرباء والإلكترونيات الثالثة والعشرين حول أساسيات علوم الكمبيوتر، 1982.
  3. ^ ab Kelsey, John; Schneier, Bruce; Wagner, David; Hall, Chris (1998). "Cryptanalytic Attacks on Pseudorandom Number Generators". Fast Software Encryption (PDF) . برلين، هايدلبرغ: Springer Berlin Heidelberg. doi :10.1007/3-540-69710-1_12. ISBN 978-3-540-64265-7.ISSN 0302-9743  .
  4. ^ جولدريتش، أوديد (2001)، أساسيات التشفير، الجزء الأول: الأدوات الأساسية ، كامبريدج: مطبعة جامعة كامبريدج، رقم ISBN 978-0-511-54689-1، تعريف 3.3.1.
  5. ^ جولدريتش، أوديد (2001)، أساسيات التشفير، الجزء الأول: الأدوات الأساسية ، كامبريدج: مطبعة جامعة كامبريدج، رقم ISBN 978-0-511-54689-1، نظرية 3.3.7.
  6. ^ دوديس، يفجيني، ملاحظات المحاضرة 5 حول مقدمة في التشفير (PDF) ، تم استرجاعها في 3 يناير 2016، تعريف 4.
  7. ^ ميكلوس سانثا، أوميش ف. فازيراني (1984-10-24). "توليد تسلسلات شبه عشوائية من مصادر عشوائية قليلاً" (PDF) . وقائع ندوة معهد مهندسي الكهرباء والإلكترونيات الخامسة والعشرين حول أساسيات علوم الكمبيوتر . جامعة كاليفورنيا . ص 434-440. ISBN  0-8186-0591-X. تم الاسترجاع بتاريخ 2006-11-29 .
  8. ^ جون فون نيومان (1963-03-01). "تقنيات مختلفة للاستخدام فيما يتعلق بالأرقام العشوائية". الأعمال الكاملة لجون فون نيومان . مطبعة بيرغامون . ص 768-770. رقم ISBN  0-08-009566-6.
  9. ^ Kleidermacher, David; Kleidermacher, Mike (2012). Embedded Systems Security: Practical Methods for Safe and Secure Software and Systems Development. Elsevier. ص. 256. ISBN 9780123868862.
  10. ^ كوكس، جورج؛ دايك، تشارلز؛ جونستون، دي جي (2011). "مولد الأرقام العشوائية الرقمية من إنتل (DRNG)" (PDF) .
  11. ^ بيرنشتاين، دانيال ج. "2017.07.23: مولدات الأرقام العشوائية ذات المسح السريع للمفتاح: جهد لتنظيف العديد من الفوضى في وقت واحد. #rng #forwardsecrecy #urandom #cascade #hmac #rekeying #proofs".
  12. ^ "Github commit of random.c". Github. 2 يوليو 2016.
  13. ^ "مولد الأرقام العشوائية في Linux 5.17 يرى زيادة في السرعة، والتبديل من SHA1 إلى BLAKE2s - Phoronix". www.phoronix.com .
  14. ^ "سجل CVS لـ arc4random.c". CVS. 1 أكتوبر 2013.
  15. ^ "سجل CVS لـ arc4random.c". CVS. 16 نوفمبر 2014.
  16. ^ "ملاحظات إصدار FreeBSD 12.0: مكتبات وقت التشغيل وواجهة برمجة التطبيقات". FreeBSD.org . 5 مارس 2019 . تم الاسترجاع في 24 أغسطس 2019 .
  17. ^ مينيزيس، ألفريد ؛ فان أورشوت، بول ؛ فانستون، سكوت (1996). "الفصل 5: البتات والتسلسلات شبه العشوائية" (PDF) . دليل التشفير التطبيقي. مطبعة سي آر سي.
  18. ^ يونغ، آدم؛ يونغ، موتي (2004-02-01). التشفير الخبيث: فضح علم الفيروسات المشفرة. جون وايلي وأولاده . القسم 3.5.1. رقم ISBN  978-0-7645-4975-5.
  19. ^ Kelsey, John; Schneier, Bruce; Ferguson, Niels (August 1999). "Yarrow-160: Notes on the Design and Analysis of the Yarrow Cryptographic Pseudorandom Number Generator" (PDF) . ورشة العمل السنوية السادسة حول مجالات مختارة في التشفير . محاضرات في علوم الكمبيوتر. المجلد 1758. ص. 13-33. doi :10.1007/3-540-46513-8_2. ISBN 978-3-540-67185-5.
  20. ^ Daniel J. Bernstein (2014-02-05). "cr.yp.to: 2014.02.05: Entropy Attacks!". هل هناك أي حجة جادة مفادها أن إضافة إنتروبيا جديدة طوال الوقت أمر جيد؟ تزعم صفحة الدليل الخاصة بنظام Linux /dev/urandom أنه بدون إنتروبيا جديدة، يكون المستخدم "عُرضة نظريًا لهجوم تشفيري"، ولكن (كما ذكرت في أماكن مختلفة) هذه حجة سخيفة
  21. ^ “FIPS 186-4” (PDF) .
  22. ^ كان، ويلسون (4 سبتمبر 2007). "تحليل الافتراضات الأساسية في نماذج تقييم الأداء المؤسسي للمعهد الوطني للمعايير والتكنولوجيا" (PDF) . تم الاسترجاع في 19 نوفمبر 2016 .
  23. ^ Ye, Katherine Qinru (أبريل 2016). "The Notorious PRG: Formal verified of the HMAC-DRBG pseudorandom number generator" (PDF) . تم الاسترجاع في 19 نوفمبر 2016 .
  24. ^ abc Campagna, Matthew J. (1 نوفمبر 2006). "حدود الأمان لمولد البتات العشوائية الحتمية المستند إلى كتاب التعليمات البرمجية للمعهد الوطني للمعايير والتكنولوجيا" (PDF) . تم الاسترجاع في 19 نوفمبر 2016 .
  25. ^ بيرلروث، نيكول (10 سبتمبر 2013). "الحكومة تعلن عن خطوات لاستعادة الثقة في معايير التشفير" . نيويورك تايمز . تم الاسترجاع في 19 نوفمبر 2016 .
  26. ^ قسم أمن الحاسوب، مختبر تكنولوجيا المعلومات (24 مايو 2016). "رقم عشوائي". CSRC | NIST .
  27. ^ روخين، أندرو؛ سوتو، خوان؛ نيتشفاتال، جيمس؛ سميد، مايلز؛ باركر، إلين؛ لي، ستيفان؛ ليفنسون، مارك؛ فانجيل، مارك؛ بنكس، ديفيد؛ هيكيرت، ن؛ دراي، جيمس؛ فو، سان؛ باشام، لورانس (30 أبريل 2010). "مجموعة اختبارات إحصائية لمولدات الأرقام العشوائية وشبه العشوائية للتطبيقات التشفيرية". المعهد الوطني للمعايير والتكنولوجيا . doi : 10.6028/NIST.SP.800-22r1a – عبر csrc.nist.gov.
  28. ^ جيمس بورجر؛ جلين جرينوالد (6 سبتمبر 2013). "كشف: كيف هزمت وكالات التجسس الأمريكية والبريطانية خصوصية وأمن الإنترنت". الجارديان . تم الاسترجاع في 7 سبتمبر 2013 .
  29. ^ نيكول بيرلروث (5 سبتمبر 2013). "وكالة الأمن القومي قادرة على إحباط الضمانات الأساسية للخصوصية على الويب". نيويورك تايمز . تم الاسترجاع في 7 سبتمبر 2013 .
  30. ^ بروس شناير (15 نوفمبر 2007). "هل وضعت وكالة الأمن القومي بابًا خلفيًا سريًا في معيار التشفير الجديد؟". Wired . تم الاسترجاع في 7 سبتمبر 2013 .
  31. ^ ماثيو جرين (20 سبتمبر 2013). "RSA تحذر المطورين من استخدام منتجات RSA".
  32. ^ جوزيف مين (20 ديسمبر 2013). "حصري: عقد سري يربط وكالة الأمن القومي ورائد صناعة الأمن". رويترز .
  33. ^ Shaanan Cohney؛ Matthew D. Green ؛ Nadia Heninger . "هجمات عملية لاستعادة الحالة ضد تطبيقات RNG القديمة" (PDF) . duhkattack.com .
  34. ^ "هجوم تشفيري من نوع DUHK يستعيد مفاتيح التشفير ويكشف اتصالات VPN". slashdot.org . 25 أكتوبر 2017 . تم الاسترجاع في 25 أكتوبر 2017 .
  • RFC  4086، متطلبات العشوائية للأمان
  • "مجموعة إنتروبيا" بلغة جافا للأرقام العشوائية غير المتوقعة الآمنة تشفيريًا. محفوظ في 2008-12-02 على موقع Wayback Machine
  • فئة Java القياسية التي توفر مولد أرقام عشوائية زائفة قوية تشفيريًا (PRNG).
  • رقم عشوائي آمن تشفيريًا على نظام التشغيل Windows دون استخدام CryptoAPI
  • الأمن المفترض لمولد الأرقام العشوائية المنحني الإهليلجي ANSI-NIST، دانيال آر إل براون، IACR ePrint 2006/117.
  • تحليل أمني لمولد الأرقام العشوائية ذو المنحنى الإهليلجي SP 800-90 التابع للمعهد الوطني للمعايير والتكنولوجيا، دانيال آر إل براون وكريستيان جوستين، IACR ePrint 2007/048. سيظهر في مجلة CRYPTO 2007.
  • تحليل تشفير مولد شبه عشوائي ثنائي المنحنى الإهليلجي، بيري شوينماكرز وأندري سيدورينكو، IACR ePrint 2006/190.
  • مولدات شبه عشوائية فعالة تعتمد على افتراض DDH، رضا رضائيان فاراشاهي وبيري شوينماكرز وأندري سيدورينكو، IACR ePrint 2006/321.
  • تحليل مولد الأرقام العشوائية في لينكس، زفي جوتيرمان وبيني بينكاس وتزاتشي راينمان.
  • تنزيل وثائق مجموعة الاختبارات الإحصائية NIST وبرنامجها.
تم الاسترجاع من "https://en.wikipedia.org/w/index.php?title=مولد_أرقام_شبه_عشوائية_آمن_تشفيريًا&oldid=1248750726"
Original text
Rate this translation
Your feedback will be used to help improve Google Translate