نمط تشغيل التشفير الكتلي

ستة أنماط شائعة لتشغيل تشفير الكتل

في علم التشفير، يُعد نمط تشغيل التشفير الكتلي خوارزمية تستخدم تشفيرًا كتليًا لتوفير أمان المعلومات ، مثل السرية أو المصداقية . [ 1 ] يُناسب التشفير الكتلي وحده التحويل التشفيري الآمن (التشفير أو فك التشفير) لمجموعة واحدة من البتات ذات طول ثابت تُسمى كتلة . [ 2 ] يصف نمط التشغيل كيفية تطبيق عملية التشفير على كتلة واحدة بشكل متكرر لتحويل كميات من البيانات أكبر من كتلة واحدة بشكل آمن. [ 3 ] [ 4 ] [ 5 ]

تتطلب معظم أنماط التشفير تسلسلًا ثنائيًا فريدًا، يُسمى غالبًا متجه التهيئة (IV)، لكل عملية تشفير. يجب أن يكون متجه التهيئة غير متكرر، وفي بعض الأنماط يجب أن يكون عشوائيًا أيضًا. يُستخدم متجه التهيئة لضمان إنتاج نصوص مشفرة مختلفة حتى عند تشفير النص الأصلي نفسه عدة مرات بشكل مستقل باستخدام المفتاح نفسه . [ 6 ] قد تكون خوارزميات تشفير الكتل قادرة على العمل على أكثر من حجم كتلة واحد ، ولكن حجم الكتلة يكون ثابتًا دائمًا أثناء التحويل. تعمل أنماط تشفير الكتل على كتل كاملة، وتتطلب إضافة حشو إلى جزء البيانات النهائي ليصبح كتلة كاملة إذا كان أصغر من حجم الكتلة الحالي. [ 2 ] مع ذلك، توجد أنماط لا تتطلب إضافة حشو لأنها تستخدم تشفير الكتل فعليًا كتشفير تدفق .

تاريخياً، خضعت أنماط التشفير لدراسات مستفيضة فيما يتعلق بخصائص انتشار الأخطاء فيها في ظل سيناريوهات مختلفة لتعديل البيانات. وفي مراحل لاحقة، اعتُبرت حماية سلامة البيانات هدفاً تشفيرياً مستقلاً تماماً. وتجمع بعض أنماط التشغيل الحديثة بين السرية والمصداقية بكفاءة ، وتُعرف بأنماط التشفير الموثقة . [ 7 ]

التاريخ والتوحيد القياسي

تعود أقدم أنماط التشغيل، وهي ECB وCBC وOFB وCFB (انظر أدناه للاطلاع عليها جميعًا)، إلى عام 1981، وقد تم تحديدها في معيار FIPS 81 ، أنماط تشغيل DES . في عام 2001، قام المعهد الوطني الأمريكي للمعايير والتكنولوجيا (NIST) بمراجعة قائمة أنماط التشغيل المعتمدة لديه، وذلك بإضافة AES كخوارزمية تشفير كتلية، وإضافة نمط CTR في SP800-38A ، توصية أنماط تشغيل التشفير الكتلي . وأخيرًا، في يناير 2010، أضاف NIST نمط XTS-AES في SP800-38E ، توصية أنماط تشغيل التشفير الكتلي: نمط XTS-AES للسرية على أجهزة التخزين . توجد أنماط سرية أخرى لم يعتمدها NIST. على سبيل المثال، CTS هو نمط سرقة النص المشفر ، وهو متوفر في العديد من مكتبات التشفير الشائعة.

توفر أنماط تشفير الكتل ECB وCBC وOFB وCFB وCTR و XTS السرية، لكنها لا تحمي من التعديل العرضي أو التلاعب المتعمد. يمكن اكتشاف التعديل أو التلاعب باستخدام رمز مصادقة رسائل منفصل مثل CBC-MAC ، أو التوقيع الرقمي . أدرك مجتمع التشفير الحاجة إلى ضمانات سلامة مخصصة، واستجاب المعهد الوطني للمعايير والتكنولوجيا (NIST) بإصدار HMAC وCMAC وGMAC. تمت الموافقة على HMAC في عام 2002 كمعيار FIPS 198 ، وهو رمز مصادقة الرسائل ذي التجزئة المفتاحية (HMAC) . صدر CMAC في عام 2005 بموجب SP800-38B ، وهو توصية لأنماط تشغيل تشفير الكتل: نمط CMAC للمصادقة . تم اعتماد GMAC رسميًا في عام 2007 بموجب SP800-38D ، وهو توصية لأنماط تشغيل تشفير الكتل: نمط Galois/Counter (GCM) وGMAC .

لاحظ مجتمع التشفير أن دمج نمط السرية مع نمط المصادقة قد يكون صعبًا وعرضةً للأخطاء. لذا، بدأوا بتوفير أنماط تجمع بين السرية وسلامة البيانات في عنصر تشفيري واحد (خوارزمية تشفير). تُعرف هذه الأنماط المدمجة بالتشفير المصادق عليه ، أو AE، أو "المصادقة". من أمثلة أنماط التشفير المصادق عليه: CCM ( SP800-38C )، و GCM ( SP800-38D )، و CWC ، و EAX ، و IAPM ، و OCB .

تُحدد أنماط التشغيل من قبل عدد من هيئات التقييس الوطنية والدولية المعترف بها. ومن أبرز منظمات التقييس: المعهد الوطني للمعايير والتكنولوجيا (NIST) ، والمنظمة الدولية للمقاييس ( ISO) (مع معيار ISO/IEC 10116 [ 5 ] )، واللجنة الكهروتقنية الدولية (IEC)، ومعهد مهندسي الكهرباء والإلكترونيات (IEEE )، والمعهد الوطني الأمريكي للمعايير (ANSI )، وفرقة عمل هندسة الإنترنت (IETF ).

متجه العملية الأولية (IV)

متجه التهيئة (IV) أو متغير البداية (SV) [ 5 ] هو كتلة من البتات تستخدمها عدة أنماط لترتيب التشفير عشوائيًا، وبالتالي إنتاج نصوص مشفرة مختلفة حتى لو تم تشفير النص الأصلي نفسه عدة مرات باستخدام المفتاح نفسه. [ 8 ]

تختلف متطلبات أمان متجه التهيئة عن متطلبات أمان المفتاح، لذا لا يلزم عادةً أن يكون متجه التهيئة سريًا. في معظم أنماط تشفير الكتل، من المهم ألا يُعاد استخدام متجه التهيئة مع نفس المفتاح، أي يجب أن يكون قيمة عشوائية مشفرة (nonce) . تفرض العديد من أنماط تشفير الكتل متطلبات أكثر صرامة، مثل أن يكون متجه التهيئة عشوائيًا أو شبه عشوائي . تواجه بعض خوارزميات تشفير الكتل مشاكل خاصة مع متجهات تهيئة معينة، مثل عدم توليد أي تشفير عند استخدام متجه تهيئة قيمته صفرية (لبعض المفاتيح).

يوصى بمراجعة متطلبات متجه التهيئة ذات الصلة بنمط تشفير الكتلة المحدد في المواصفات ذات الصلة، على سبيل المثال SP800-38A .

بالنسبة لـ CBC و CFB، فإن إعادة استخدام متجه التهيئة (IV) يكشف بعض المعلومات حول الكتلة الأولى من النص العادي، وحول أي بادئة مشتركة بين الرسالتين.

بالنسبة لـ OFB و CTR، تؤدي إعادة استخدام متجه التهيئة (IV) إلى إعادة استخدام تدفق بتات المفتاح، مما يُخلّ بالأمن. [ 9 ] ويتضح ذلك من خلال أن كلا الوضعين يُنشئان فعليًا تدفق بتات يتم دمجه مع النص الأصلي باستخدام عملية XOR، ويعتمد هذا التدفق على المفتاح ومتجه التهيئة فقط.

في وضع CBC، يجب أن يكون متجه التهيئة (IV) غير قابل للتنبؤ (عشوائي أو شبه عشوائي) وقت التشفير؛ وعلى وجه الخصوص، فإن الممارسة الشائعة (سابقًا) المتمثلة في إعادة استخدام كتلة النص المشفر الأخيرة من الرسالة كمتجه تهيئة للرسالة التالية غير آمنة (على سبيل المثال، استُخدمت هذه الطريقة في SSL 2.0). إذا عرف المهاجم متجه التهيئة (أو كتلة النص المشفر السابقة) قبل تحديد النص الصريح التالي، فيمكنه التحقق من تخمينه بشأن النص الصريح لكتلة ما تم تشفيرها بنفس المفتاح سابقًا (يُعرف هذا بهجوم TLS CBC IV). [ 10 ]

بالنسبة لبعض المفاتيح، قد يؤدي استخدام متجه تهيئة صفري بالكامل إلى توليد أنماط تشفير كتلية (CFB-8، OFB-8) تُبقي الحالة الداخلية ثابتة عند الصفر. في CFB-8، يؤدي استخدام متجه تهيئة صفري بالكامل ونص عادي صفري بالكامل إلى عدم توليد أي تشفير لـ 1/256 من المفاتيح، حيث يُعاد النص العادي كنص مشفر. [ 11 ] أما في OFB-8، فإن استخدام متجه تهيئة صفري بالكامل لن يُولّد أي تشفير لـ 1/256 من المفاتيح. [ 12 ] يُعيد تشفير OFB-8 النص العادي غير مشفر للمفاتيح المتأثرة.

تم تصميم بعض الأنماط (مثل AES-SIV و AES-GCM-SIV) لتكون أكثر مقاومة لإساءة استخدام nonce، أي أنها مرنة في السيناريوهات التي يكون فيها توليد العشوائية معيبًا أو تحت سيطرة المهاجم.

  • تقوم متجهات التهيئة الاصطناعية (SIV) بتوليد متجه تهيئة داخلي عن طريق تشغيل دالة شبه عشوائية (PRF) تسمى S2V على المدخلات (بيانات إضافية ونص عادي)، مما يمنع أي بيانات خارجية من التحكم المباشر في متجه التهيئة. يمكن تغذية متجهات التهيئة الخارجية (nonces) إلى S2V كحقل بيانات إضافي.
  • تقوم AES-GCM-SIVs بتوليد متجه تهيئة داخلي عن طريق تشغيل وضع POLYVAL Galois للمصادقة على المدخلات (بيانات إضافية ونص عادي)، متبوعًا بعملية AES.

حشوة

يعمل تشفير الكتلة على وحدات ذات حجم ثابت (يُعرف بحجم الكتلة )، لكن الرسائل تأتي بأطوال متنوعة. لذا، تتطلب بعض الأنماط (وتحديدًا ECB و CBC ) إضافة حشو إلى الكتلة الأخيرة قبل التشفير. توجد عدة طرق لإضافة الحشو . أبسطها إضافة بايتات فارغة إلى النص الأصلي لزيادة طوله إلى مُضاعف لحجم الكتلة، ولكن يجب الحرص على إمكانية استعادة الطول الأصلي للنص الأصلي؛ وهذا أمر بسيط، على سبيل المثال، إذا كان النص الأصلي سلسلة نصية بنمط C لا تحتوي على بايتات فارغة إلا في النهاية. أما طريقة DES الأصلية فهي أكثر تعقيدًا بعض الشيء، وتتمثل في إضافة بت واحد ، متبوعًا بعدد كافٍ من البتات الصفرية لملء الكتلة؛ إذا انتهت الرسالة عند حدود الكتلة، فسيتم إضافة كتلة حشو كاملة. أما أكثر الطرق تطورًا فهي تلك الخاصة بـ CBC، مثل سرقة النص المشفر أو إنهاء الكتلة المتبقية، والتي لا تُضيف أي نص مشفر إضافي، على حساب بعض التعقيد الإضافي. يقترح شناير وفيرجسون احتمالين ، وكلاهما بسيط: إلحاق بايت بقيمة 128 (سداسي عشري 80)، متبوعًا بعدد من البايتات الصفرية حسب الحاجة لملء الكتلة الأخيرة، أو حشو الكتلة الأخيرة بـ n بايت جميعها بقيمة n .

لا تتطلب أنماط CFB و OFB و CTR أي إجراءات خاصة للتعامل مع الرسائل التي لا يتجاوز طولها مضاعفات حجم الكتلة، إذ تعمل هذه الأنماط عن طريق إجراء عملية XOR بين النص الأصلي ومخرجات تشفير الكتلة. تُجرى عملية XOR بين آخر جزء من النص الأصلي والبايتات القليلة الأولى من آخر كتلة من دفق المفاتيح ، مما ينتج عنه كتلة نص مشفر نهائية بنفس حجم الجزء الأخير من النص الأصلي. هذه الخاصية لتشفيرات التدفق تجعلها مناسبة للتطبيقات التي تتطلب أن يكون حجم بيانات النص المشفر المشفر مساويًا لحجم بيانات النص الأصلي، وللتطبيقات التي تنقل البيانات بشكل متدفق حيث يصعب إضافة بايتات حشو.

الأوضاع المشتركة

أوضاع التشفير الموثق مع بيانات إضافية (AEAD)

صُممت عدة أنماط تشغيل لدمج السرية والمصادقة في عنصر تشفيري واحد. ومن أمثلة هذه الأنماط: RIV، [ 13 ] McOE، [ 14 ] IACBC، [ 15 ] IAPM، [ 15 ] Ascon ، OCB ، EAX ، CWC ، CCM ، AES-GCM-SIV ، و GCM . تُصنف أنماط التشفير المُصادق عليها إلى أنماط أحادية المرور وأنماط ثنائية المرور.

بالإضافة إلى ذلك، تسمح بعض الأنماط أيضًا بمصادقة البيانات المرتبطة غير المشفرة، وتُسمى هذه الأنماط بأنظمة التشفير المصادق عليه مع البيانات المرتبطة ( AEAD ). على سبيل المثال، نمط EAX هو نظام AEAD مزدوج المرور، بينما نمط OCB هو نظام أحادي المرور.

غالوا/العداد (GCM)

يجمع نمط غالوا/العداد (GCM) بين نمط العداد المعروف للتشفير ونمط غالوا الجديد للمصادقة. وتتمثل الميزة الرئيسية في سهولة الحساب المتوازي لضرب حقل غالوا المستخدم في المصادقة. وتتيح هذه الميزة إنتاجية أعلى من خوارزميات التشفير.

تم تعريف GCM لتشفير الكتل بحجم كتلة 128 بت. يُعدّ رمز مصادقة رسائل غالوا (GMAC) نسخةً من GCM مخصصة للمصادقة فقط، ويمكنه تكوين رمز مصادقة رسائل تزايدي. يقبل كل من GCM وGMAC متجهات تهيئة بأطوال عشوائية. يستفيد GCM استفادةً كاملةً من المعالجة المتوازية، ويمكن لتنفيذه استخدام مسار التعليمات أو مسار الأجهزة بكفاءة. يتسبب نمط تشغيل CBC في توقفات في مسار التعليمات، مما يُعيق كفاءته وأداءه.

كما هو الحال في CTR، تُرقّم الكتل بالتسلسل، ثم يُدمج رقم الكتلة مع متجه تهيئة (IV) ويُشفّر باستخدام خوارزمية تشفير الكتل E ، وعادةً ما تكون AES. بعد ذلك، تُجرى عملية XOR بين نتيجة هذا التشفير والنص الأصلي لإنتاج النص المشفر. ومثل جميع أنماط العداد، يُعد هذا في الأساس تشفيرًا متدفقًا، لذا من الضروري استخدام متجه تهيئة مختلف لكل تدفق يتم تشفيره.

غالوا/العداد (GCM)
تشفير وضع GCM

تُعتبر كتل النص المشفر معاملاتٍ لكثير حدود، يُحسب عند نقطة H تعتمد على المفتاح ، باستخدام حساب الحقول المنتهية . ثم تُشفّر النتيجة، مُنتجةً علامة مصادقة تُستخدم للتحقق من سلامة البيانات. يحتوي النص المشفر على متجه التهيئة (IV) والنص المشفر وعلامة المصادقة.

عداد مع رمز مصادقة رسائل سلسلة كتل التشفير (CCM)

عداد مع رمز مصادقة الرسائل المتسلسلة لكتل ​​التشفير (العداد مع CBC-MAC؛ CCM) هو خوارزمية تشفير موثقة مصممة لتوفير كل من المصادقة والسرية. يُعرَّف وضع CCM فقط لتشفير الكتل بطول كتلة يبلغ 128 بت. [ 16 ] [ 17 ]

متجه التهيئة التركيبية (SIV)

متجه التهيئة التركيبية (SIV) هو نمط تشفير كتلة مقاوم لسوء استخدام nonce.

تُولّد خوارزمية SIV متجه تهيئة داخلي باستخدام دالة التوليد العشوائي الزائف S2V. S2V عبارة عن دالة تجزئة مُفهرسة تعتمد على خوارزمية CMAC، ومدخلات هذه الدالة هي:

  • بيانات إضافية موثقة (يتم دعم صفر أو حقل واحد أو عدة حقول من حقول AAD)
  • نص عادي
  • مفتاح المصادقة (K 1 ).

يقوم SIV بتشفير مخرجات S2V والنص العادي باستخدام AES-CTR، مع مفتاح التشفير (K 2 ).

يدعم بروتوكول SIV التشفير الموثق باستخدام قيمة عشوائية خارجية، وفي هذه الحالة يُستخدم أحد حقول البيانات الموثقة لهذا الغرض. وينص RFC5297 [ 18 ] على أنه لأغراض التوافق، يجب استخدام آخر حقل بيانات موثق كقيمة عشوائية خارجية.

بسبب استخدام مفتاحين، مفتاح المصادقة K 1 ومفتاح التشفير K 2 ، قد تؤدي أنظمة التسمية لمتغيرات SIV AEAD إلى بعض الارتباك؛ على سبيل المثال، يشير AEAD_AES_SIV_CMAC_256 إلى AES-SIV مع مفتاحين AES-128 وليس AES-256.

AES-GCM-SIV

يُعدّ AES-GCM-SIV نمط تشغيل لمعيار التشفير المتقدم، يوفر أداءً مماثلاً لنمط Galois/counter، بالإضافة إلى مقاومة إساءة الاستخدام في حالة إعادة استخدام قيمة التشفير العشوائية (nonce). وقد تم تعريف هذا النمط في RFC 8452. [ 19 ]

يقوم AES-GCM-SIV بتوليد متجه التهيئة الداخلي. ويستخلص دالة تجزئة POLYVAL Galois من البيانات الإضافية الموثقة والنص الأصلي. ثم تُشفّر هذه التجزئة باستخدام مفتاح AES، وتُستخدم كعلامة مصادقة ومتجه تهيئة AES-CTR.

يُعدّ AES-GCM-SIV تحسينًا على خوارزمية GCM-SIV التي تحمل اسمًا مشابهًا جدًا ، مع بعض التغييرات الطفيفة جدًا (مثل كيفية تهيئة AES-CTR)، ولكنه يُحقق فوائد عملية لأمانه. "تتيح هذه الإضافة تشفير ما يصل إلى 250 رسالة باستخدام نفس المفتاح، مقارنةً بالقيد الكبير المتمثل في 232 رسالة فقط التي كانت مسموحة مع GCM-SIV." [ 20 ]

أوضاع السرية فقط

تم تحديد العديد من أنماط التشغيل، وبعضها موضح أدناه. يكمن الغرض من أنماط التشفير في إخفاء الأنماط الموجودة في البيانات المشفرة، كما هو موضح في وصف نقاط ضعف خوارزمية التشفير الأساسية (ECB) .

تُخفي أنماط التشفير المختلفة الأنماط عن طريق توصيل مخرجات كتلة التشفير أو متغيرات حتمية أخرى بشكل متتالي إلى كتلة التشفير اللاحقة. يلخص الجدول التالي مدخلات الأنماط المذكورة:

ملخص الأوضاع
وضعالتشفيرفك التشفيرملحوظات
دليل الشفرات الإلكتروني(المجلس الأوروبي للبنك المركزي)جأنا=هـك(Pأنا){\displaystyle C_{i}=E_{K}(P_{i})}Pأنا=دك(جأنا){\displaystyle P_{i}=D_{K}(C_{i})}لا حاجة إلى محلول وريدي
سلسلة كتل التشفير(سي بي سي)جأنا=هـك(Pأناجأنا-1){\displaystyle C_{i}=E_{K}(P_{i}\oplus C_{i-1})}Pأنا=دك(جأنا)جأنا-1{\displaystyle P_{i}=D_{K}(C_{i})\oplus C_{i-1}}ج 0 = 4
ملاحظات التشفير(CFB)جأنا=هـك(جأنا-1)Pأنا{\displaystyle C_{i}=E_{K}(C_{i-1})\oplus P_{i}}Pأنا=هـك(جأنا-1)جأنا{\displaystyle P_{i}=E_{K}(C_{i-1})\oplus C_{i}}ج 0 = 4
التغذية الراجعة للمخرجات(OFB)Sأنا=هـك(Sأنا-1)جأنا=SأناPأنا{\displaystyle {\begin{aligned}S_{i}=E_{K}(S_{i-1})\\C_{i}=S_{i}\oplus P_{i}\end{aligned}}}Pأنا=Sأناجأنا{\displaystyle P_{i}=S_{i}\oplus C_{i}}S 0 = IV
عداد(CTR)جأنا=هـك(R+أنا)Pأنا{\displaystyle C_{i}=E_{K}(R+i)\oplus P_{i}}Pأنا=هـك(R+أنا)جأنا{\displaystyle P_{i}=E_{K}(R+i)\oplus C_{i}}R = IV

دليل الشفرات الإلكتروني (ECB)

أبسط أنماط التشفير هو نمط دفتر الشفرات الإلكتروني (ECB) (المسمى نسبةً إلى دفاتر الشفرات المادية التقليدية [ 21 ] ). تُقسّم الرسالة إلى كتل، وتُشفّر كل كتلة على حدة. لا يُنصح باستخدام نمط دفتر الشفرات الإلكتروني في بروتوكولات التشفير، إذ يكمن عيب هذه الطريقة في عدم قدرتها على إخفاء أنماط البيانات عند تشفير كتل نصية متطابقة إلى كتل نصية مشفرة متطابقة . [ 22 ] [ 23 ] [ 24 ]

دليل الشفرات الإلكتروني (ECB)
تشفير وضع البنك المركزي الأوروبي
فك تشفير وضع البنك المركزي الأوروبي

يُمكن ملاحظة مثالٍ بارزٍ على مدى قدرة نمط التشفير ECB على ترك أنماط بيانات النص الأصلي في النص المشفر عند استخدامه لتشفير صورة نقطية تحتوي على مساحات كبيرة من اللون الموحد. فعلى الرغم من تشفير لون كل بكسل على حدة ظاهريًا، إلا أنه لا يزال من الممكن تمييز الصورة ككل، حيث يبقى نمط البكسلات ذات الألوان المتطابقة في الصورة الأصلية مرئيًا في النسخة المشفرة.

الصورة الأصلية
يُتيح استخدام نظام ECB تمييز الأنماط بسهولة.
تؤدي الأنماط الأخرى غير ECB إلى عشوائية زائفة

يمكن أن يؤدي وضع ECB أيضًا إلى جعل البروتوكولات التي لا تحتوي على حماية سلامة البيانات أكثر عرضة لهجمات إعادة التشغيل ، حيث يتم فك تشفير كل كتلة بنفس الطريقة تمامًا.

تقنية التشفير المتسلسل (CBC)

ابتكر إيرسام وماير وسميث وتوشمان نمط تشفير سلسلة الكتل (CBC) عام ١٩٧٦. في هذا النمط، تُجرى عملية XOR بين كل كتلة نصية عادية وكتلة النص المشفر السابقة قبل تشفيرها. وبهذه الطريقة، تعتمد كل كتلة نص مشفر على جميع كتل النص العادي التي تمت معالجتها حتى تلك النقطة. ولجعل كل رسالة فريدة، يجب استخدام متجه تهيئة في الكتلة الأولى.

تقنية التشفير المتسلسل (CBC)
تشفير وضع CBC
فك تشفير وضع CBC

إذا كان للكتلة الأولى فهرس 1، فإن الصيغة الرياضية لتشفير CBC هي

جأنا=هـك(Pأناجأنا-1)،{\displaystyle C_{i}=E_{K}(P_{i}\oplus C_{i-1}),}
ج0=أناV،{\displaystyle C_{0}=IV,}

بينما الصيغة الرياضية لفك تشفير CBC هي

Pأنا=دك(جأنا)جأنا-1،{\displaystyle P_{i}=D_{K}(C_{i})\oplus C_{i-1},}
ج0=أناV.{\displaystyle C_{0}=IV.}
مثال
مثال
مثال على تشفير CBC باستخدام شيفرة ثنائية البت بسيطة
مثال على فك تشفير CBC باستخدام شيفرة ثنائية البت بسيطة

يُعدّ نمط التشفير القائم على التحكم (CBC) النمط الأكثر شيوعًا. من أبرز عيوبه أن التشفير تسلسلي (أي لا يمكن تنفيذه بالتوازي)، وأن الرسالة تتطلب إضافة حشو إلى حجمها ليكون مضاعفًا لحجم كتلة التشفير. إحدى طرق معالجة هذه المشكلة الأخيرة هي استخدام أسلوب يُعرف بسرقة النص المشفر. تجدر الإشارة إلى أن تغيير بت واحد في النص الأصلي أو متجه التهيئة (IV) يؤثر على جميع كتل النص المشفر اللاحقة.

يؤدي فك التشفير باستخدام متجه تهيئة (IV) غير صحيح إلى تلف الكتلة الأولى من النص الأصلي، بينما تبقى الكتل اللاحقة سليمة. والسبب في ذلك هو أن كل كتلة تُجرى عليها عملية XOR مع النص المشفر للكتلة السابقة، وليس مع النص الأصلي نفسه، لذا لا حاجة لفك تشفير الكتلة السابقة قبل استخدامها كمتجه تهيئة لفك تشفير الكتلة الحالية. هذا يعني إمكانية استعادة كتلة نص أصلي من كتلتين متجاورتين من النص المشفر. ونتيجة لذلك، يمكن تنفيذ عملية فك التشفير بالتوازي. تجدر الإشارة إلى أن تغيير بت واحد في النص المشفر يؤدي إلى تلف كامل للكتلة المقابلة من النص الأصلي، ويعكس البت المقابل في الكتلة التالية، بينما تبقى بقية الكتل سليمة. تُستغل هذه الخاصية في هجمات حشو البيانات المختلفة، مثل هجوم POODLE.

تستغل متجهات التهيئة الصريحة هذه الخاصية بإضافة كتلة عشوائية واحدة إلى النص الأصلي. تتم عملية التشفير كالمعتاد، باستثناء أن متجه التهيئة لا يحتاج إلى إرساله إلى روتين فك التشفير. أيًا كان متجه التهيئة المستخدم في فك التشفير، فإن الكتلة العشوائية فقط هي التي تتلف. يمكن تجاهلها بأمان، ويبقى باقي النص الأصلي كما هو.

نشر سلسلة كتل التشفير (PCBC)

صُمم نمط تشفير سلسلة الكتل المنتشرة [ 25 ] أو نمط تشفير سلسلة كتل النص الأصلي [ 26 ] لإحداث تغييرات طفيفة في النص المشفر تنتشر بشكل غير محدود عند فك التشفير، وكذلك عند التشفير. في نمط PCBC، تُجرى عملية XOR بين كل كتلة من النص الأصلي وكتلة النص الأصلي السابقة وكتلة النص المشفر السابقة قبل تشفيرها. وكما هو الحال في نمط CBC، يُستخدم متجه تهيئة في الكتلة الأولى. على عكس نمط CBC، يؤدي فك تشفير PCBC باستخدام متجه تهيئة غير صحيح إلى تلف جميع كتل النص الأصلي.

نشر سلسلة كتل التشفير (PCBC)
تشفير وضع PCBC
فك تشفير وضع PCBC

فيما يلي خوارزميات التشفير وفك التشفير:

جأنا=هـك(PأناPأنا-1جأنا-1)،P0ج0=أناV،{\displaystyle C_{i}=E_{K}(P_{i}\oplus P_{i-1}\oplus C_{i-1}),P_{0}\oplus C_{0}=IV,}
Pأنا=دك(جأنا)Pأنا-1جأنا-1،P0ج0=أناV.{\displaystyle P_{i}=D_{K}(C_{i})\oplus P_{i-1}\oplus C_{i-1},P_{0}\oplus C_{0}=IV.}

يُستخدم PCBC في Kerberos v4 و WASTE ، على وجه الخصوص، ولكنه ليس شائعًا بخلاف ذلك.

في الرسائل المشفرة بنمط PCBC، إذا تم تبادل كتلتين متجاورتين من النص المشفر، فإن ذلك لا يؤثر على فك تشفير الكتل اللاحقة. [ 27 ] لهذا السبب، لا يُستخدم نمط PCBC في Kerberos v5.

ردود فعل التشفير (CFB)

كتلة كاملة CFB

يستخدم نمط التغذية الراجعة للتشفير ( CFB)، في أبسط صوره، كامل مخرجات تشفير الكتلة. في هذا النمط، يشبه إلى حد كبير نمط تشفير الكتلة المتزامن (CBC)، حيث يحوّل تشفير الكتلة إلى تشفير تدفق ذاتي التزامن . ويكون فك تشفير CFB في هذا النمط مطابقًا تقريبًا لتشفير CBC عند عكسه.

جأنا={رابعاً،أنا=0هـك(جأنا-1)Pأنا،خلاف ذلكPأنا=هـك(جأنا-1)جأنا،{\displaystyle {\begin{aligned}C_{i}&={\begin{cases}{\text{IV}},&i=0\\E_{K}(C_{i-1})\oplus P_{i},&{\text{otherwise}}\end{cases}}\\P_{i}&=E_{K}(C_{i-1})\oplus C_{i},\end{aligned}}}
ردود فعل التشفير (CFB)
تشفير التغذية الراجعة للتشفير (CFB)
فك تشفير التغذية الراجعة للتشفير (CFB)
CFB-1، CFB-8، CFB-64، CFB-128، إلخ.

يُعرّف معيار NIST SP800-38A نمط CFB بعرض بت. [ 28 ] يتطلب نمط CFB أيضًا مُعاملًا صحيحًا، يُرمز له بـ s، بحيث يكون 1 ≤ s ≤ b. في مواصفات نمط CFB الموضحة أدناه، يتكون كل مقطع نص عادي (Pj) ومقطع نص مشفر (Cj) من s بت. تُدمج قيمة s أحيانًا في اسم النمط، على سبيل المثال، نمط CFB ذو بت واحد، أو نمط CFB ذو 8 بت، أو نمط CFB ذو 64 بت، أو نمط CFB ذو 128 بت.

ستقوم هذه الأوضاع باقتطاع مخرجات تشفير الكتلة الأساسية.

أنا0=رابعاً.{\displaystyle I_{0}={\text{IV}}.}
أناأنا=((أناأنا-1s)+جأنا)تعديل2ب،{\displaystyle I_{i}={\big (}(I_{i-1}\ll s)+C_{i}{\big )}{\bmod {2}}^{b},}
جأنا=MSBs(هـك(أناأنا-1))Pأنا،{\displaystyle C_{i}=\operatorname {MSB} _{s}{\big (}E_{K}(I_{i-1}){\big )}\oplus P_{i},}
Pأنا=MSBs(هـك(أناأنا-1))جأنا،{\displaystyle P_{i}=\operatorname {MSB} _{s}{\big (}E_{K}(I_{i-1}){\big )}\oplus C_{i},}

يُعتبر CFB-1 متزامنًا ذاتيًا ومقاومًا لفقدان النص المشفر؛ "عند استخدام وضع CFB أحادي البت، تتم استعادة التزامن تلقائيًا بعد b+1 موضعًا من البت المُضاف أو المحذوف. أما بالنسبة لقيم s الأخرى في وضع CFB، ولأوضاع السرية الأخرى المذكورة في هذه التوصية، فيجب استعادة التزامن خارجيًا." (NIST SP800-38A). أي أن فقدان بت واحد في تشفير كتلة بعرض 128 بت مثل AES سيؤدي إلى ظهور 129 بتًا غير صالحة قبل إصدار البتات الصالحة.

قد تتم مزامنة CFB ذاتيًا في بعض الحالات الخاصة غير المحددة. على سبيل المثال، سيؤدي تغيير بت واحد في CFB-128 مع تشفير كتلة أساسي مكون من 128 بت إلى إعادة المزامنة بعد كتلتين. (مع ذلك، لن تتعامل CFB-128 وما شابهها مع فقدان البتات بسلاسة؛ إذ سيؤدي فقدان بت واحد إلى فقدان وحدة فك التشفير للتوافق مع وحدة التشفير).

مقارنة بأنماط CFB الأخرى

كما هو الحال في نمط CBC، تنتقل التغييرات في النص الأصلي إلى النص المشفر بشكل دائم، ولا يمكن تنفيذ التشفير بالتوازي. ومثل نمط CBC أيضاً، يمكن تنفيذ فك التشفير بالتوازي.

تشترك CFB و OFB و CTR في ميزتين على وضع CBC: يتم استخدام تشفير الكتلة فقط في اتجاه التشفير، ولا تحتاج الرسالة إلى إضافة حشو إلى مضاعفات حجم كتلة التشفير (على الرغم من أنه يمكن أيضًا استخدام سرقة النص المشفر لوضع CBC لجعل الحشو غير ضروري).

التغذية الراجعة للمخرجات (OFB)

يحوّل وضع التغذية الراجعة للإخراج ( OFB) تشفير الكتلة إلى تشفير تدفق متزامن . يُولّد هذا الوضع كتلًا من تدفق المفاتيح ، تُجرى عليها عملية XOR مع كتل النص الأصلي للحصول على النص المشفر. وكما هو الحال مع أنواع تشفير التدفق الأخرى، فإن قلب بت في النص المشفر يُنتج بتًا معكوسًا في النص الأصلي في نفس الموقع. تُمكّن هذه الخاصية العديد من رموز تصحيح الأخطاء من العمل بشكل طبيعي حتى عند تطبيقها قبل التشفير.

بسبب تناظر عملية XOR، فإن التشفير وفك التشفير متطابقان تمامًا:

جج=Pجياج،{\displaystyle C_{j}=P_{j}\oplus O_{j},}
Pج=ججياج،{\displaystyle P_{j}=C_{j}\oplus O_{j},}
ياج=هـك(أناج)،{\displaystyle O_{j}=E_{K}(I_{j}),}
أناج=ياج-1،{\displaystyle I_{j}=O_{j-1},}
أنا0=رابعاً.{\displaystyle I_{0}={\text{IV}}.}
التغذية الراجعة للمخرجات (OFB)
تشفير وضع OFB
فك تشفير وضع OFB

تعتمد كل عملية تشفير كتلة ذات تغذية راجعة على جميع العمليات السابقة، وبالتالي لا يمكن تنفيذها بالتوازي. مع ذلك، ولأن النص الأصلي أو النص المشفر يُستخدم فقط في عملية XOR النهائية، يمكن تنفيذ عمليات تشفير الكتلة مسبقًا، مما يسمح بتنفيذ الخطوة الأخيرة بالتوازي بمجرد توفر النص الأصلي أو النص المشفر.

من الممكن الحصول على سلسلة مفاتيح وضع OFB باستخدام وضع CBC مع سلسلة ثابتة من الأصفار كمدخل. وهذا مفيد لأنه يسمح باستخدام تطبيقات الأجهزة السريعة لوضع CBC لتشفير وضع OFB.

يؤدي استخدام نمط التغذية الراجعة المفتوحة (OFB) مع كتلة جزئية كآلية تغذية راجعة، كما هو الحال في نمط التغذية الراجعة المستمرة (CFB)، إلى تقليل متوسط ​​طول الدورة بمقدار 2.32 أو أكثر. وقد أظهر نموذج رياضي اقترحه ديفيز وباركين، مدعومًا بنتائج تجريبية، أنه لا يمكن تحقيق متوسط ​​طول دورة قريب من الحد الأقصى الممكن إلا باستخدام التغذية الراجعة الكاملة. ولهذا السبب، تم استبعاد دعم التغذية الراجعة المقتطعة من مواصفات نمط التغذية الراجعة المفتوحة (OFB). [ 29 ]

عداد (CTR)

ملاحظة: يُعرف وضع CTR (CM) أيضًا باسم وضع عداد الأعداد الصحيحة (ICM) ووضع عداد الأعداد الصحيحة المجزأ (SIC).

على غرار OFB، يحوّل وضع العداد تشفير الكتلة إلى تشفير تدفق . فهو يُولّد كتلة مفتاح التدفق التالية عن طريق تشفير القيم المتتالية لـ "عداد". يمكن أن يكون العداد أي دالة تُنتج تسلسلًا مضمونًا عدم تكراره لفترة طويلة، مع أن العداد الفعلي الذي يزيد بمقدار واحد هو الأبسط والأكثر شيوعًا. كان استخدام دالة إدخال حتمية بسيطة مثيرًا للجدل في السابق؛ إذ جادل النقاد بأن "تعريض نظام التشفير عمدًا لإدخال منهجي معروف يُمثل مخاطرة غير ضرورية". [ 30 ] ومع ذلك، يُعد وضع CTR اليوم مقبولًا على نطاق واسع، وتُعتبر أي مشاكل فيه نقطة ضعف في تشفير الكتلة الأساسي، والذي يُفترض أن يكون آمنًا بغض النظر عن التحيز المنهجي في مدخلاته. [ 31 ] إلى جانب CBC، يُعد وضع CTR أحد وضعي تشفير الكتلة اللذين أوصى بهما نيلز فيرغسون وبروس شناير. [ 32 ]

تم تقديم وضع CTR بواسطة ويتفيلد ديفي ومارتن هيلمان في عام 1979. [ 31 ]

يتميز نمط CTR بخصائص مشابهة لنمط OFB، ولكنه يتيح أيضًا خاصية الوصول العشوائي أثناء فك التشفير. يُعد نمط CTR مناسبًا للعمل على جهاز متعدد المعالجات، حيث يمكن تشفير الكتل بالتوازي. علاوة على ذلك، فهو لا يعاني من مشكلة دورة المعالجة القصيرة التي قد تؤثر على نمط OFB. [ 33 ]

إذا كانت قيمة التهيئة/الرقم العشوائي (IV/nonce) عشوائية، فيمكن دمجها مع العداد باستخدام أي عملية عكسية (الدمج، الجمع، أو XOR) لإنتاج كتلة العداد الفريدة الفعلية للتشفير. في حالة الرقم العشوائي غير العشوائي (مثل عداد الحزم)، يجب دمج الرقم العشوائي مع العداد (على سبيل المثال، تخزين الرقم العشوائي في أعلى 64  بت والعداد في أسفل 64  بت من كتلة عداد 128 بت). إن مجرد جمع أو إجراء عملية XOR بين الرقم العشوائي والعداد في قيمة واحدة من شأنه أن يكسر الحماية في حالة هجوم النص الصريح المُختار في كثير من الحالات، حيث قد يتمكن المهاجم من التلاعب بزوج التهيئة والعداد بالكامل لإحداث تصادم. بمجرد أن يسيطر المهاجم على زوج التهيئة والعداد والنص الصريح، فإن إجراء عملية XOR بين النص المشفر والنص الصريح المعروف سينتج عنه قيمة، عند إجراء عملية XOR بينها وبين النص المشفر للكتلة الأخرى التي تشترك في نفس زوج التهيئة والعداد، سيتم فك تشفير تلك الكتلة. [ 34 ]

لاحظ أن قيمة nonce في هذا الرسم التخطيطي تُعادل متجه التهيئة (IV) في الرسوم التخطيطية الأخرى. مع ذلك، إذا كانت معلومات الإزاحة/الموقع تالفة، فسيكون من المستحيل استعادة هذه البيانات جزئيًا نظرًا لاعتمادها على إزاحة البايت.

عداد (CTR)
تشفير وضع CTR
فك تشفير وضع CTR

انتشار الخطأ

تصف خصائص "انتشار الخطأ" كيفية تصرف عملية فك التشفير أثناء حدوث أخطاء في البتات، أي كيف ينتقل الخطأ في بت واحد إلى بتات مختلفة تم فك تشفيرها.

قد تحدث أخطاء البتات عمداً في الهجمات أو بشكل عشوائي بسبب أخطاء الإرسال.

  • تحدث أخطاء البت العشوائية بشكل مستقل في أي موضع بت باحتمالية متوقعة تبلغ ½.
  • تحدث أخطاء بت محددة في نفس موضع (مواضع) البت مثل خطأ (أخطاء) البت الأصلي.
  • أخطاء البت المحددة في أوضاع تشفير التدفق (OFB، CTR، إلخ) بسيطة. فهي تؤثر فقط على البت المحدد المقصود.
  • في أنماط التشفير الأكثر تعقيدًا (مثل CBC)، قد تجمع هجمات النص المشفر المُختار التكيفي بذكاء بين العديد من أخطاء البتات المحددة لكسر نمط التشفير. في هجوم Padding Oracle ، يمكن فك تشفير CBC عن طريق تخمين أسرار التشفير بناءً على استجابات الأخطاء. يسمح نوع هجوم Padding Oracle المسمى "CBC-R" (CBC العكسي) للمهاجم بإنشاء أي رسالة صالحة.

في التشفير الحديث الموثق (AEAD) أو البروتوكولات التي تستخدم رموز مصادقة الرسائل المتسلسلة بترتيب MAC-ثم-التشفير، يجب أن يؤدي أي خطأ في البت إلى إيقاف عملية فك التشفير تمامًا، ويجب ألا يُولّد أي أخطاء بت محددة للمفكك. أي أنه في حال نجاح فك التشفير، لا ينبغي أن يكون هناك أي خطأ في البت. ولذلك، يُعدّ انتشار الخطأ موضوعًا أقل أهمية في أنماط التشفير الحديثة مقارنةً بأنماط التشفير التقليدية التي تعتمد على السرية فقط.

وضعتأثير أخطاء البت في C iتأثير أخطاء البت في متجه التهيئة أو قيمة عشوائية
البنك المركزي الأوروبيأخطاء البت العشوائية في P iغير متوفر
سي بي سيأخطاء بت عشوائية في P i أخطاء بت محددة في P i+1أخطاء بت محددة في P 1
كرة القدم الكنديةأخطاء بت محددة في P أخطاء بت عشوائية في P i+1 ، ...، حتى استعادة التزامنأخطاء بت عشوائية في P 1 ، ...، حتى يتم استعادة التزامن
OFBأخطاء بت محددة في P iأخطاء بت عشوائية في P1 ، P2 ، ...، Pn
نسبة النقر إلى الظهورأخطاء بت محددة في P iأخطاء البت العشوائية في P i لخطأ البت في كتلة العداد T i

(المصدر: SP800-38A الجدول D.2: ملخص تأثير أخطاء البت على فك التشفير)

يمكن ملاحظة، على سبيل المثال، أن خطأً في كتلة واحدة في النص المشفر المرسل سيؤدي إلى خطأ مماثل في كتلة واحدة في النص الأصلي المُعاد بناؤه في نمط تشفير ECB، بينما في نمط CBC سيؤثر هذا الخطأ على كتلتين. ويرى البعض أن هذه المرونة مرغوبة في مواجهة الأخطاء العشوائية (مثل تشويش الخط)، بينما يرى آخرون أن تصحيح الأخطاء يزيد من فرص المهاجمين في التلاعب الخبيث بالرسالة.

مع ذلك، عند استخدام حماية سلامة البيانات المناسبة، سيؤدي هذا الخطأ (باحتمالية عالية) إلى رفض الرسالة بأكملها. إذا كانت مقاومة الأخطاء العشوائية مرغوبة، فينبغي تطبيق رموز تصحيح الأخطاء على النص المشفر قبل الإرسال.

أنماط أخرى وعناصر تشفير أساسية أخرى

تم اقتراح العديد من أنماط التشغيل الأخرى لتشفير الكتل. وقد تم قبول بعضها ووصفها بالكامل (بل وتوحيدها)، وهي قيد الاستخدام. بينما وُجد أن بعضها الآخر غير آمن، ولا ينبغي استخدامه مطلقًا. وهناك أنماط أخرى لا تُصنف ضمن التشفير السري أو المصداقي أو الموثق - على سبيل المثال، نمط تغذية المفتاح وتجزئة ديفيز-ماير .

يحتفظ المعهد الوطني للمعايير والتكنولوجيا (NIST) بقائمة بالأنماط المقترحة لتشفير الكتل في قسم تطوير الأنماط . [ 28 ] [ 35 ]

يستخدم تشفير القرص غالبًا أنماطًا خاصة مصممة خصيصًا لهذا التطبيق. تم تصميم أنماط تشفير الكتل الضيقة القابلة للتعديل ( LRW و XEX و XTS ) وأنماط تشفير الكتل العريضة ( CMC و EME ) لتشفير قطاعات القرص بشكل آمن (انظر نظرية تشفير القرص ).

تستخدم العديد من أنماط التشفير متجه تهيئة (IV)، والذي قد يخضع، بحسب النمط، لمتطلبات معينة، مثل استخدامه مرة واحدة فقط (قيمة عشوائية) أو كونه غير قابل للتنبؤ قبل نشره، وما إلى ذلك. يؤدي إعادة استخدام متجه التهيئة مع نفس المفتاح في أنماط CTR أو GCM أو OFB إلى إجراء عملية XOR بين نفس سلسلة المفاتيح ونصين عاديين أو أكثر، وهو ما يُعد إساءة استخدام واضحة لسلسلة المفاتيح، مع خسارة فادحة في الأمان. لا تتطلب أنماط التشفير الحتمية الموثقة، مثل خوارزمية NIST Key Wrap ونمط AEAD الخاص بمتجه التهيئة (RFC 5297)، متجه تهيئة كمدخل، وتُعيد نفس النص المشفر وعلامة المصادقة في كل مرة لنص عادي ومفتاح مُحددين. تستفيد أنماط أخرى مقاومة لإساءة استخدام متجه التهيئة، مثل AES-GCM-SIV، من وجود متجه تهيئة كمدخل، على سبيل المثال في الحد الأقصى لكمية البيانات التي يمكن تشفيرها بأمان باستخدام مفتاح واحد، دون أن تفشل بشكل كارثي في ​​حال استخدام نفس متجه التهيئة عدة مرات.

يمكن استخدام تشفير الكتل في بروتوكولات تشفير أخرى . ويُستخدم عادةً في أنماط تشغيل مشابهة لأنماط الكتل الموضحة هنا. وكما هو الحال مع جميع البروتوكولات، لضمان أمان التشفير، يجب الحرص على تصميم أنماط التشغيل هذه بشكل صحيح.

توجد عدة مخططات تستخدم تشفير الكتلة لإنشاء دالة تجزئة تشفيرية . انظر دالة الضغط أحادي الاتجاه للاطلاع على وصف لبعض هذه الطرق.

يمكن أيضًا إنشاء مولدات الأرقام العشوائية الزائفة الآمنة تشفيرياً (CSPRNGs) باستخدام تشفيرات الكتلة.

تُبنى رموز مصادقة الرسائل (MACs) غالبًا من تشفيرات الكتل. ومن الأمثلة على ذلك CBC-MAC و OMAC و PMAC .

انظر أيضاً

مراجع

  1. مجموعة تقنيات الأمن التابعة لقسم أمن الحاسوب في المعهد الوطني للمعايير والتكنولوجيا (NIST) (2013). "أنماط تشفير الكتل" . مجموعة أدوات التشفير . المعهد الوطني للمعايير والتكنولوجيا. مؤرشف من الأصل في 6 نوفمبر 2012. تم الاطلاع عليه في 12 أبريل 2013 .
  2. 1 2 فيرغسون، ن.؛ شناير، ب.؛ كوهنو، ت. (2010). هندسة التشفير: مبادئ التصميم والتطبيقات العملية . إنديانابوليس: وايلي للنشر، ص 63، 64. ISBN  978-0-470-47424-2.
  3. مجموعة تقنيات الأمن التابعة لقسم أمن الحاسوب في المعهد الوطني للمعايير والتكنولوجيا (NIST) (2013). "الأنماط المقترحة" . مجموعة أدوات التشفير . المعهد الوطني للمعايير والتكنولوجيا. مؤرشف من الأصل في 2 أبريل 2013. تم الاطلاع عليه في 14 أبريل 2013 .
  4. ألفريد ج. مينيز؛ بول س. فان أورشوت؛ سكوت أ. فانستون (1996). دليل التشفير التطبيقي . مطبعة سي آر سي. الصفحات 228-233 . رقم ISBN  0-8493-8523-7.
  5. 1 2 3 "ISO/IEC 10116:2006 – تكنولوجيا المعلومات – تقنيات الأمان – أنماط تشغيل تشفير الكتلة ذي n بت" . كتالوج معايير ISO . 2006. مؤرشف من الأصل بتاريخ 17-03-2012.
  6. كونراد، إريك؛ ميسينار، سيث؛ فيلدمان، جوشوا (2017-01-01)، "الفصل 3 - المجال 3: هندسة الأمن" ، في كونراد، إريك؛ ميسينار، سيث؛ فيلدمان، جوشوا (محررون)، شهادة CISSP® في اللحظة الأخيرة (الطبعة الثالثة) ، سينغريس، ص 47-93 ، doi : 10.1016/b978-0-12-811248-9.00003-6 ، ISBN  978-0-12-811248-9تم الاطلاع عليه بتاريخ 1 نوفمبر 2020
  7. مجموعة تقنيات الأمن التابعة لقسم أمن الحاسوب في المعهد الوطني للمعايير والتكنولوجيا (NIST) (2013). "الأنماط الحالية" . مجموعة أدوات التشفير . المعهد الوطني للمعايير والتكنولوجيا. مؤرشف من الأصل في 2 أبريل 2013. تم الاطلاع عليه في 12 أبريل 2013 .
  8. بيلار، ميهير؛ روجاواي، فيليب (مايو 2005). "مقدمة في علم التشفير الحديث" (ملف PDF) .
  9. "إعادة استخدام تشفير التدفق: مثال توضيحي" . شركة كريبتوسميث ذ.م.م.، 31 مايو 2008. مؤرشف من الأصل في 25 يناير 2015. تم الاطلاع عليه في 7 يناير 2015 .
  10. ب. مولر (20 مايو 2004)، أمن مجموعات تشفير CBC في SSL/TLS: المشاكل والتدابير المضادة ، مؤرشف من الأصل في 30 يونيو 2012
  11. تيرفورت، توم. "زيرولوغون: اختراق وحدة تحكم المجال غير المصادق عليها عن طريق تخريب تشفير نيتلوغون (CVE-2020-1472)" . سيكورا . تم الاسترجاع في 14 أكتوبر 2020 .
  12. بلاوفيش (14 أكتوبر 2020). "يُعتبر Netlogon CFB8 ضارًا. وكذلك OFB8" . جيت هاب . تم الاطلاع عليه في 14 أكتوبر 2020 .
  13. عابد، فرزانة؛ فورلر، كريستيان؛ ليست، إيك؛ لوكس، ستيفان؛ وينزل، جاكوب (2016). "RIV للتشفير الموثق القوي". في توماس بيرين (محرر). التشفير السريع للبرمجيات - المؤتمر الدولي الثالث والعشرون (FSE 2016)، بوخوم، ألمانيا، 20-23 مارس 2016، أوراق مختارة منقحة . سلسلة محاضرات في علوم الحاسوب. المجلد 9783. سبرينغر. الصفحات 23-42 . doi : 10.1007/978-3-662-52993-5_2 .  
  14. فليشمان، إيوان؛ فورلر، كريستيان؛ لوكس، ستيفان (2012). "McOE: عائلة من مخططات التشفير المصادقة عبر الإنترنت شبه المضمونة" . في آن كانتو (محررة). التشفير السريع للبرمجيات - ورشة العمل الدولية التاسعة عشرة، FSE 2012، واشنطن العاصمة، الولايات المتحدة الأمريكية، 19-21 مارس 2012. أوراق مختارة منقحة . سلسلة محاضرات في علوم الحاسوب. المجلد 7549. سبرينغر. الصفحات 196-215 . doi : 10.1007/978-3-642-34047-5_12 .  
  15. 1 2 جوتلا، شارانجيت س. (مايو 2001). أنماط التشفير مع سلامة الرسالة شبه المجانية (ملف PDF) . يورو كريبت 2001. سلسلة محاضرات في علوم الحاسوب. المجلد 2045. سبرينغر. doi : 10.1007/3-540-44987-6_32 . 
  16. دوركين، موريس (مايو 2004). توصية بشأن أنماط تشغيل تشفير الكتل: نمط CCM للمصادقة والسرية (ملف PDF) (تقرير فني). منشورات المعهد الوطني للمعايير والتكنولوجيا الخاصة. المعهد الوطني للمعايير والتكنولوجيا . doi : 10.6028/NIST.SP.800-38C . 800-38C.
  17. وايتينغ، د.؛ هاوسلي، ر.؛ فيرغسون، ن. (سبتمبر 2003). عداد مع CBC-MAC (CCM) . IETF . doi : 10.17487/RFC3610 . RFC 3610 .
  18. هاركنز، دان (أكتوبر 2008). "التشفير الموثق باستخدام متجه التهيئة التركيبية (SIV) باستخدام معيار التشفير المتقدم (AES)" . تم الاطلاع عليه بتاريخ 21 أكتوبر 2020 .
  19. جيرون، س. (أبريل 2019). AES-GCM-SIV: تشفير مصادق عليه مقاوم لسوء استخدام قيمة Nonce . IETF . doi : 10.17487/RFC8452 . RFC 8452. تم الاطلاع عليه في 14 أغسطس 2019 .
  20. جيرون، شاي؛ لانغلي، آدم؛ ليندل، يهودا (14 ديسمبر 2018). "AES-GCM-SIV: المواصفات والتحليل" . أرشيف مطبوعات علم التشفير الإلكترونية . تقرير (2017/168) . تم الاطلاع عليه في 19 أكتوبر 2020 .
  21. «توصية بشأن أنماط تشغيل تشفير الكتل» (ملف PDF) . NIST.gov . المعهد الوطني للمعايير والتكنولوجيا. ص 9. مؤرشف (ملف PDF) من الأصل بتاريخ 29 مارس 2017. تم الاطلاع عليه بتاريخ 1 أبريل 2017 . 
  22. مينيز، ألفريد جيه؛ فان أورشوت، بول سي؛ فانستون، سكوت أ. (2018). دليل التشفير التطبيقي . مطبعة سي آر سي. ص 228. ISBN  9780429881329.
  23. دام، كينيث و.؛ لين، هربرت س. (1996). دور التشفير في تأمين مجتمع المعلومات . مطبعة الأكاديميات الوطنية. ص 132. ISBN  9780309054751.
  24. شناير، بروس (2015). التشفير التطبيقي: البروتوكولات والخوارزميات وشفرة المصدر بلغة سي . جون وايلي وأولاده. ص 208. ISBN  9781119096726.
  25. "أسئلة وأجوبة حول التشفير: السؤال 84: ما هما وضعا العداد وPCBC؟" . www.iks-jena.de . مؤرشف من الأصل بتاريخ 16 يوليو 2012. تم الاطلاع عليه بتاريخ 28 أبريل 2018 .
  26. كوفمان، سي.؛ بيرلمان، ر.؛ سبيسينر، م. (2002). أمن الشبكات ( الطبعة الثانية). أبر سادل ريفر، نيوجيرسي: برنتيس هول. ص 319. ISBN   0130460192.
  27. كول، ج. (1990). "استخدام التشفير في كيربيروس لمصادقة الشبكة" (ملف PDF) . وقائع مؤتمر كريبتو 89. برلين: سبرينغر. ISBN 0387973176تمت أرشفة النسخة الأصلية (PDF) بتاريخ 12-06-2009.
  28. 1 2 دوركين، موريس (2001). "SP 800-38A، توصية بشأن أنماط تشغيل تشفير الكتل: الأساليب والتقنيات" (ملف PDF) . csrc.nist.gov . doi : 10.6028/NIST.SP.800-38A . مؤرشف (ملف PDF) من الأصل في 28 أغسطس 2017. تم الاطلاع عليه في 28 أبريل 2018 .
  29. ديفيز، د. و.؛ باركين، ج. إ. ب. (1983). "متوسط ​​حجم دورة تدفق المفاتيح في تشفير التغذية الراجعة للمخرجات". التقدم في علم التشفير، وقائع مؤتمر CRYPTO 82. نيويورك: مطبعة بلينوم. ص 263-282 . ISBN  0306413663.
  30. جونمان، روبرت ر. (1983). "تحليل بعض جوانب نمط التغذية الراجعة للمخرجات". التقدم في علم التشفير، وقائع مؤتمر CRYPTO 82. نيويورك: مطبعة بلينوم. ص 99-127 . ISBN  0306413663.
  31. 1 2 ليبما، هيلجر؛ فاغنر، ديفيد؛ روغاواي، فيليب (2000). "تعليقات إلى المعهد الوطني للمعايير والتكنولوجيا بشأن أنماط تشغيل AES: تشفير نمط CTR" (ملف PDF) . مؤرشف (ملف PDF) من الأصل بتاريخ 26-02-2015.
  32. فيرغسون، نيلز؛ شناير، بروس؛ كوهنو، تادايوشي (2010). هندسة التشفير . ص 71. 
  33. "أنماط التشفير الأساسية للكتل" . www.quadibloc.com . مؤرشف من الأصل بتاريخ 24 أكتوبر 2017. تم الاطلاع عليه بتاريخ 28 أبريل 2018 .
  34. "التشفير 1" . كورسيرا . مؤرشف من الأصل في 23 مارس 2018. تم الاطلاع عليه في 28 أبريل 2018 .
  35. "تطوير الأنماط - تقنيات تشفير الكتل - CSRC" . قسم أمن الحاسوب، مختبر تكنولوجيا المعلومات، المعهد الوطني للمعايير والتكنولوجيا، وزارة التجارة الأمريكية. 4 يناير 2017. مؤرشف من الأصل في 4 سبتمبر 2017. تم الاطلاع عليه في 28 أبريل 2018 .