وضع غالوا/الوضع المضاد

في علم التشفير ، يُعد نمط غالوا/العداد ( GCM ) [ 1 ] نمط تشغيل لخوارزميات التشفير الكتلية ذات المفتاح المتناظر . نُشر هذا الاقتراح لأول مرة عام 2007. [ 2 ] تنتمي خوارزمية GCM إلى فئة طرق التشفير الموثق مع البيانات المرتبطة (AEAD) . بمعرفة مفتاحك{\displaystyle K}نص عاديP{\displaystyle P}والبيانات المرتبطة بهاأد{\displaystyle AD}يقوم GCM بالتشفيرP{\displaystyle P}لإنتاج نص مشفرج{\displaystyle C}وعلامة مصادقةتي{\displaystyle T}.تي{\displaystyle T}يتم حسابها من النص المشفر والبيانات المرتبطة به غير المشفرة. المستلم الذي يعرفك{\displaystyle K}يمكن استخدام الوسم للتحقق من عدم تعديل النص المشفر أو البيانات المرتبطة به، ثم فك تشفير النص المشفر لاستعادة النص الأصلي.

يستخدم GCM تشفيرًا كتليًا بحجم كتلة يبلغ 128 بت (عادةً AES-128 ) يعمل في وضع العداد للتشفير ويستخدم العمليات الحسابية في حقل Galois GF(2 128 ) لحساب علامة المصادقة، ومن هنا جاء اسمه.

يُعدّ رمز مصادقة رسائل غالوا ( GMAC ) نسخةً من GCM مخصصة للمصادقة فقط، ويمكنها تكوين رمز مصادقة رسائل متزايد . ويمكن لكل من GCM وGMAC قبول متجهات تهيئة ذات طول عشوائي.

قد تختلف أداءات أنماط تشغيل تشفير الكتل المختلفة اختلافًا كبيرًا حتى مع استخدام نفس خوارزمية التشفير. في نمط العداد ، تكون كتل GCM مستقلة، مما يسمح بتنفيذ عمليتي التشفير وفك التشفير بالتوازي، على عكس أنماط أخرى مثل ربط كتل التشفير (CBC) حيث تعتمد كل كتلة على سابقتها.

صُممت GCM خصيصًا لتكون خالية من براءات الاختراع. [ 3 ]

التشغيل الأساسي

يعمل GCM كخوارزمية تشفير كتلية في وضع العداد لإنتاج نص مشفر. [ 2 ]

لأغراض المصادقة، تُعامل كتل النص المشفر كمعاملات لكثير حدود يتم تقييمه عند نقطة H تعتمد على المفتاح باستخدام حساب الحقول المنتهية . ثم تُشفّر النتيجة، مما ينتج عنه علامة مصادقة يمكن استخدامها للتحقق من سلامة البيانات، بحيث يحتوي النص المشفر على متجه التهيئة (IV) والنص المشفر وعلامة المصادقة. [ 2 ]

عملية GCM. للتبسيط، نعرض حالة تحتوي على كتلة واحدة فقط من البيانات المُضافة المُوثقة (المُسماة بيانات التوثيق 1) وكتلتين من النص العادي. التشفير: يتم تشفير سلسلة من العدادات ذات 128 بت باستخدام خوارزمية التشفير E مع المفتاح K؛ ويمكن أن يتم ذلك بالتوازي. تُدمج النتائج باستخدام عملية XOR الثنائية مع كتل النص العادي ذات 128 بت، مما ينتج عنه سلسلة من كتل النص المُشفر. التوثيق: تُدمج البيانات الإضافية وكتل النص المُشفر هذه باستخدام الضرب بثابت H يعتمد على المفتاح في حقل غالوا GF(2^ 128 ) لإنتاج علامة التوثيق.

الأساس الرياضي

يجمع GCM بين نمط التشفير القائم على العداد ونمط التحقق من صحة البيانات باستخدام حقل غالوا. وتتمثل الميزة الأساسية في سهولة الحساب المتوازي لعملية ضرب حقل غالوا المستخدمة للتحقق من الصحة. تتميز هذه الميزة بإنتاجية أعلى من خوارزميات التشفير الأخرى مثل CBC التي تستخدم أنماط الربط. يُعرَّف حقل GF(2^ 128 ) المستخدم بواسطة متعددة الحدود [ 2 ].

x128+x7+x2+x+1{\displaystyle x^{128}+x^{7}+x^{2}+x+1}.

يتم إنشاء علامة المصادقة عن طريق إدخال كتل من البيانات في دالة GHASH وتشفير النتيجة. يتم تعريف دالة GHASH هذه بواسطة

غاش(ح،أ،ج)=Xم+ن+1{\displaystyle \operatorname {GHASH} (H,A,C)=X_{m+n+1}}،

أينح=هـك(0128){\displaystyle H=E_{k}(0^{128})}مفتاح التجزئة هو سلسلة من 128 بت صفر مشفرة باستخدام تشفير الكتلة ؛أ{\displaystyle A}هي بيانات يتم التحقق من صحتها فقط (وليست مشفرة)؛ج{\displaystyle C}هو النص المشفر ؛م{\displaystyle m}يمثل عدد الكتل ذات 128 بت فيأ{\displaystyle A}(مقربة لأعلى)؛ن{\displaystyle n}يمثل عدد الكتل ذات 128 بت فيج{\displaystyle C}(مقربة لأعلى)؛ والمتغيرXأنا{\displaystyle X_{i}}لأنا=0،...م+ن+1{\displaystyle i=0,\dots m+n+1}[ 2 ]

أولاً، يتم إضافة أصفار إلى النص الموثق والنص المشفر بشكل منفصل ليصبحا من مضاعفات 128 بت، ثم يتم دمجهما في رسالة واحدة.Sأنا{\displaystyle S_{i}}، كما هو مُعرَّف

Sأنا={أأنال أنا=1،...،م-1أم*0128-vل أنا=مجأنا-مل أنا=م+1،...،م+ن-1جن*0128-uل أنا=م+نلين(أ)لين(ج)ل أنا=م+ن+1{\displaystyle S_{i}={\begin{cases}A_{i}&{\text{for }}i=1,\ldots ,m-1\\A_{m}^{*}\parallel 0^{128-v}&{\text{for }}i=m\\C_{i-m}&{\text{for }}i=m+1,\ldots ,m+n-1\\C_{n}^{*}\parallel 0^{128-u}&{\text{for }}i=m+n\\\operatorname {len} (A)\parallel \operatorname {len} (C)&{\text{for }}i=m+n+1\end{cases}}}،

أينلين(أ){\displaystyle \operatorname {len} (A)}ولين(ج){\displaystyle \operatorname {len} (C)}هي تمثيلات 64 بت لأطوال البتات لـأ{\displaystyle A}وج{\displaystyle C}، على التوالى؛v=لين(أ) مود 128{\displaystyle v=\operatorname {len} (A)\ \operatorname {mod} \ 128}يمثل طول البتات للكتلة الأخيرة منأ{\displaystyle A}؛u=لين(ج) مود 128{\displaystyle u=\operatorname {len} (C)\ \operatorname {mod} \ 128}يمثل طول البتات للكتلة الأخيرة منج{\displaystyle C}؛ و{\displaystyle \parallel }يشير إلى تسلسل سلاسل البتات.

ثم،Xأنا{\displaystyle X_{i}}يُعرَّف على النحو التالي:

Xأنا=ج=1أناSجحأنا-ج+1={0ل أنا=0(Xأنا-1Sأنا)حل أنا=1،...،م+ن+1{\displaystyle X_{i}=\sum _{j=1}^{i}S_{j}\cdot H^{i-j+1}={\begin{cases}0&{\text{for }}i=0\\\left(X_{i-1}\oplus S_{i}\right)\cdot H&{\text{for }}i=1,\ldots ,m+n+1\end{cases}}}.

الشكل الثاني هو خوارزمية تكرارية فعالة (كلXأنا{\displaystyle X_{i}}يعتمد علىXأنا-1{\displaystyle X_{i-1}}) تم إنتاجها بتطبيق طريقة هورنر على الأولى. فقط الأخيرةXم+ن+1{\displaystyle X_{m+n+1}}يبقى ناتجًا.

إذا لزم الأمر موازاة عملية حساب التجزئة، فيمكن القيام بذلك عن طريق التداخل.ك{\displaystyle k}الأوقات:

Xأنا={0ل أنا0(Xأنا-كSأنا)حكل أنا=1،...،م+ن+1-كXأنا=ج=1ك(Xأنا+ج-2كSأنا+ج-ك)حك-ج+1{\displaystyle {\begin{aligned}X_{i}^{'}&={\begin{cases}0&{\text{for }}i\leq 0\\\left(X_{i-k}^{'}\oplus S_{i}\right)\cdot H^{k}&{\text{for }}i=1,\ldots ,m+n+1-k\\\end{cases}}\\[6pt]X_{i}&=\sum _{j=1}^{k}\left(X_{i+j-2k}^{'}\oplus S_{i+j-k}\right)\cdot H^{k-j+1}\end{aligned}}}.

إذا لم يكن طول متجه التهيئة 96، فسيتم استخدام دالة GHASH لحساب العداد 0 :

جouنتهـر0={أناV0311ل لين(أناV)=96غاش(أناV0s064لين64(أناV)) مع s=128-لين(أناV)مود128خلاف ذلك{\displaystyle \mathrm {Counter0} ={\begin{cases}IV\parallel 0^{31}\parallel 1&{\text{for }}\operatorname {len} (IV)=96\\\operatorname {GHASH} \left(IV\parallel 0^{s}\parallel 0^{64}\parallel \operatorname {len} _{64}(IV)\right){\text{ with }}s=128-\operatorname {len} (IV)\mod 128&{\text{otherwise}}\end{cases}}}.

تم تصميم GCM بواسطة جون فيغا وديفيد أ. ماكغرو كتطوير قائم على تصميمات التشفير المصادق عليها بنمط العداد السابقة، بما في ذلك نمط عداد كارتر-ويغمان (نمط CWC). [ 4 ]

في نوفمبر 2007، أعلن المعهد الوطني للمعايير والتكنولوجيا (NIST) عن إصدار منشور NIST الخاص 800-38D توصية بشأن أوضاع تشغيل تشفير الكتل: وضع Galois/Counter (GCM) وGMAC ، مما جعل GCM وGMAC معايير رسمية. [ 5 ]

يستخدم

يُستخدم وضع GCM في معيار أمان إيثرنت IEEE 802.1AE (MACsec)، وبروتوكول أمان واي فاي WPA3-Enterprise ، ومعيار IEEE 802.11ad (المعروف أيضًا باسم WiGig )، وبروتوكولات أمان قناة الألياف ANSI ( INCITS ) (FC-SP)، وتخزين الأشرطة IEEE P1619.1 ، ومعايير IETF IPsec ، [ 6 ] [ 7 ] وSSH ، [ 8 ] وTLS 1.2 [ 1 ] [ 9 ] وTLS 1.3. [ 10 ] ويُدرج AES-GCM في حزمة التشفير NSA Suite B، وأحدث بديل له في حزمة خوارزميات الأمن القومي التجاري (CNSA) لعام 2018 . [ 11 ] يتم استخدام وضع GCM في خادم وعميل SoftEther VPN ، [ 12 ] وكذلك OpenVPN ، حيث تتوفر تشفيرات AES-GCM من خلال التكوين والتفاوض على التشفير منذ الإصدار 2.4. [ 13 ]

أداء

تتطلب خوارزمية GCM عملية تشفير كتلة واحدة وعملية ضرب واحدة في حقل غالوا (128 بت) لكل كتلة (128 بت) من البيانات المشفرة والموثقة. تُنفذ عمليات تشفير الكتلة بشكل متسلسل أو متوازٍ ؛ أما عمليات الضرب فتُنفذ بشكل متسلسل ويمكن موازاتها (إما بموازاة العملية نفسها، أو بتكييف طريقة هورنر وفقًا لتقديم المعهد الوطني للمعايير والتكنولوجيا الأصلي، أو كليهما). [ 2 ]

أضافت إنتل تعليمة PCLMULQDQ ، التي تدعم الضرب بدون حمل المستخدم في تطبيقات GCM. [ 14 ] في عام 2011، أضافت SPARC تعليمتي ​​XMULX وXMULXHI، اللتين تُجريان أيضًا ضربًا بدون حمل بحجم 64 × 64 بت. في عام 2015، أضافت SPARC تعليمة XMPMUL، التي تُجري ضرب XOR لقيم أكبر بكثير، تصل إلى 2048 × 2048 بت، مُنتجةً نتيجة بحجم 4096 بت. تُتيح هذه التعليمات الضرب السريع على حقل GF(2^ n ) ويمكن استخدامها مع أي تمثيل للحقل.

نُشرت نتائج أداء خوارزمية GCM على عدد من المنصات. وصف كاسبر وشواب خوارزمية " AES-GCM أسرع وأكثر مقاومة لهجمات التوقيت " [ 15 ] ، والتي حققت 10.68 دورة لكل بايت من تشفير AES-GCM الموثق على معالجات إنتل 64 بت. وأفاد داي وآخرون بتحقيق 3.5 دورة لكل بايت لنفس الخوارزمية عند استخدام تعليمات AES-NI وPCLMULQDQ من إنتل. وحقق شاي جيرون وفلاد كراسنوف 2.47 دورة لكل بايت على معالجات إنتل من الجيل الثالث. وتم إعداد تصحيحات مناسبة لمكتبتي OpenSSL و NSS . [ 16 ]

عندما يتطلب الأمر إجراء كلٍ من المصادقة والتشفير على رسالة، فإن دمج هاتين العمليتين باستخدام التوازي على مستوى التعليمات يُحسّن الأداء. تُسمى هذه العملية "دمج الدوال" [ 17 ] ، وبينما يُمكن تطبيقها نظريًا على أي توليفة من خوارزميات التشفير، فإن GCM يدعم الحوسبة المتوازية التي تُسهّل عملية التحسين على بعض المعالجات. يُبيّن مانلي وغريغ [ 18 ] سهولة التحسين عند استخدام دمج الدوال مع GCM. يُقدّمان مُولّد برامج يأخذ نسخة C مُعلّقة من خوارزمية تشفير ويُنشئ رمزًا يعمل بكفاءة على المعالج المُستهدف.

تعرضت خوارزمية GCM لانتقادات في مجال الأنظمة المدمجة (على سبيل المثال، من قبل شركة Silicon Labs ) لأن المعالجة المتوازية فيها لا تتناسب مع الاستخدام الأمثل لمحركات التشفير في الأجهزة. ونتيجة لذلك، تُقلل GCM من أداء التشفير في بعض الأجهزة الأكثر حساسية للأداء. [ 19 ] وتُعد مُسرّعات الأجهزة المُخصصة لخوارزمية ChaCha20-Poly1305 أقل تعقيدًا مقارنةً بمُسرّعات AES. [ 20 ]

حماية

أثبتت خوارزمية GCM أمانها في نموذج الأمان المحدد . [ 21 ] وهي آمنة عند استخدامها مع تشفير كتلي لا يمكن تمييزه عن التبديل العشوائي ؛ ومع ذلك، يعتمد الأمان على اختيار متجه تهيئة فريد لكل عملية تشفير تتم باستخدام المفتاح نفسه ( انظر هجوم تشفير التدفق ). بالنسبة لأي مفتاح وقيمة متجه تهيئة معينة، تقتصر خوارزمية GCM على تشفير 2 ^39 - 256 بت من النص العادي (64 جيجابايت). يتضمن منشور NIST الخاص 800-38D [ 5 ] إرشادات لاختيار متجه التهيئة ويحدد عدد قيم متجه التهيئة الممكنة لمفتاح واحد. نظرًا لأن ضمان أمان خوارزمية GCM يتراجع مع زيادة كمية البيانات التي تتم معالجتها باستخدام المفتاح نفسه، يجب ألا يتجاوز إجمالي عدد كتل النص العادي وAD المحمية خلال فترة صلاحية مفتاح واحد 2^ 64 . [ 5 ]

تعتمد قوة المصادقة على طول علامة المصادقة، كما هو الحال مع جميع رموز مصادقة الرسائل المتناظرة. يُنصح بتجنب استخدام علامات مصادقة أقصر مع GCM. يُعد طول العلامة بالبتات، ويرمز له بـ t ، مُعامل أمان . بشكل عام، يمكن أن تكون قيمة t إحدى القيم الخمس التالية: 128، 120، 112، 104، أو 96. في بعض التطبيقات، قد تكون قيمة t هي 64 أو 32، ولكن استخدام هذين الطولين للعلامة يُقيّد طول بيانات الإدخال وعمر المفتاح. يُقدّم الملحق ج في NIST SP 800-38D إرشاداتٍ لهذه القيود (على سبيل المثال، إذا كانت قيمة t تساوي 32 وكان الحد الأقصى لحجم الحزمة 2 × 10 بايت، فيجب ألا يتم استدعاء دالة فك تشفير المصادقة أكثر من 2 × 11 مرة؛ وإذا كانت قيمة t تساوي 64 وكان الحد الأقصى لحجم الحزمة 2 × 15 بايت، فيجب ألا يتم استدعاء دالة فك تشفير المصادقة أكثر من 2 × 32 مرة). [ 5 ]

كما هو الحال مع أي رمز مصادقة رسائل، إذا اختار المهاجم علامةً عشوائيةً مكونةً من t بت، فمن المتوقع أن تكون صحيحةً للبيانات المعطاة باحتمالية 2 t . مع ذلك، في خوارزمية GCM، يستطيع المهاجم زيادة احتمالية نجاحه باختيار علاماتٍ مكونةٍ من n كلمة - وهو الطول الإجمالي للنص المشفر بالإضافة إلى أي بيانات مصادقة إضافية (AAD) - باحتمالية 2 t بمعامل n . ومع ذلك، تظل هذه العلامات الأفضل أقل فعاليةً من مقياس بقاء الخوارزمية 1 − n ⋅ 2 t لأي قيمة كبيرة لـ t . علاوةً على ذلك، فإن خوارزمية GCM غير مناسبة للاستخدام مع أطوال العلامات القصيرة أو الرسائل الطويلة. [ 22 ]

وصف كلٌّ من فيرغسون وسارينين، بشكلٍ مستقل، كيفية تنفيذ المهاجم لأفضل الهجمات ضد مصادقة GCM، والتي تُلبي الحد الأدنى لأمانها. أوضح فيرغسون أنه إذا كان n يُمثل العدد الإجمالي للكتل في التشفير (مدخل دالة GHASH)، فإنه توجد طريقة لإنشاء نص مشفر مُستهدف مُزوَّر يُتوقع نجاحه باحتمالية تُقارب n ⋅ 2 t . إذا كان طول الوسم t أقصر من 128، فإن كل عملية تزوير ناجحة في هذه الهجمة تزيد من احتمالية نجاح عمليات التزوير المُستهدفة اللاحقة، وتُسرب معلومات حول المفتاح الفرعي للتجزئة H. في النهاية، قد يتم اختراق H بالكامل، وعندها يضيع ضمان المصادقة تمامًا. [ 22 ]

بغض النظر عن هذا الهجوم، قد يحاول المهاجم تخمين العديد من العلامات المختلفة بشكل منهجي لمدخل معين لفك التشفير الموثق، وبالتالي زيادة احتمالية اعتبار واحدة (أو أكثر) منها صالحة في النهاية. لهذا السبب، ينبغي على النظام أو البروتوكول الذي يُنفذ GCM مراقبة عدد محاولات التحقق غير الناجحة لكل مفتاح، والحد منها عند الضرورة. [ 5 ]

وصف سارينن خوارزمية GCM بأنها ذات مفاتيح ضعيفة، [ 23 ] مقدماً تحليلاً إضافياً لكيفية عمل المصادقة القائمة على التجزئة متعددة الحدود. وبشكل أدق، يصف هذا العمل طريقة محددة لتزوير رسالة GCM، مع العلم بوجود رسالة GCM صالحة، والتي تعمل باحتمالية تقارب n ⋅ 2 − 128 للرسائل التي يبلغ طولها n × 128 بت. ومع ذلك، لا يُظهر هذا العمل هجوماً أكثر فعالية مما كان معروفاً سابقاً؛ إذ تتطابق احتمالية النجاح في الملاحظة 1 من هذه الورقة مع تلك الواردة في اللمة 2 من تحليل INDOCRYPT 2004 (مع تحديد w = 128 و l = n × 128 ). كما وصف سارينن أيضاً نوعاً مختلفاً من خوارزمية GCM يُسمى نمط عداد صوفي جيرمان (SGCM) استناداً إلى أعداد صوفي جيرمان الأولية .

انظر أيضاً

مراجع

  1. ١ ٢ ج. سالوي؛ أ. تشودري؛ د. مكغرو (أغسطس ٢٠٠٨). مجموعات تشفير وضع عداد غالوا (GCM) لـ AES لبروتوكول TLS . مجموعة عمل الشبكة. doi : 10.17487/RFC5288 . RFC 5288 .المعيار المقترح. تم تحديثه بواسطة RFC 9325 . 
  2. 1 2 3 4 5 6 ماكجرو، ديفيد أ.؛ فييغا، جون (2005). "نمط غالوا/العمل المضاد (GCM)" (ملف PDF) . ص 5. تم الاطلاع عليه بتاريخ 20 يوليو 2013 . لاحظ أن هناك خطأً مطبعياً في الصيغ الواردة في المقال.
  3. ماكجرو، ديفيد أ.؛ فييغا، جون. "بيان الملكية الفكرية لنمط تشغيل غالوا/المضاد (GCM)" (ملف PDF) . مركز موارد أمن الحاسوب، المعهد الوطني للمعايير والتكنولوجيا.
  4. كوهنو، تادايوشي؛ فيغا، جون؛ وايتينغ، دوغ (2004). "CWC: نمط تشفير موثق تقليدي عالي الأداء" . في: روي، بيمال؛ ماير، ويلي (محرران). التشفير السريع للبرمجيات . سلسلة محاضرات في علوم الحاسوب. المجلد 3017. برلين، هايدلبرغ: سبرينغر. الصفحات 408-426 . doi : 10.1007/978-3-540-25937-4_26 . ISBN   978-3-540-25937-4.
  5. 1 2 3 4 5 دوركين، موريس (2007-2011). توصية بشأن أنماط تشغيل تشفير الكتل: نمط غالوا/العداد (GCM) وGMAC (ملف PDF) (تقرير فني). المعهد الوطني للمعايير والتكنولوجيا. 800-38D . تاريخ الاسترجاع: 18 أغسطس 2015 .
  6. ج. فييغا؛ د. مكغرو (يونيو 2005). استخدام وضع غالوا/العداد (GCM) في بروتوكول أمان الإنترنت (IPsec) لتغليف حمولة الأمان (ESP) . مجموعة عمل الشبكة. doi : 10.17487/RFC4106 . RFC 4106 .المعيار المقترح.
  7. د. مكغرو؛ ج. فييغا (مايو 2006). استخدام رمز مصادقة رسائل غالوا (GMAC) في بروتوكول IPsec ESP و AH . مجموعة عمل الشبكة. doi : 10.17487/RFC4543 . RFC 4543 .المعيار المقترح.
  8. ك. إيغو؛ ج. سولينس (أغسطس 2009). وضع عداد غالوا لخوارزمية التشفير المتقدمة (AES) لبروتوكول طبقة النقل الآمنة (SSL) . مجموعة عمل الشبكة التابعة لفرقة عمل هندسة الإنترنت (IETF) . doi : 10.17487/RFC5647 . RFC 5647 .لأغراض إعلامية.
  9. س. كانو؛ م. كاندا (سبتمبر 2011). إضافة مجموعات تشفير كاميليا إلى بروتوكول أمان طبقة النقل (TLS) . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC6367 . ISSN 2070-1721 . RFC 6367 . معلوماتية. تم التحديث بواسطة RFC 8996 . 
  10. إي. ريسكورلا (أغسطس 2018). بروتوكول أمان طبقة النقل (TLS) الإصدار 1.3 . فريق عمل TLS التابع لفرقة عمل هندسة الإنترنت . doi : 10.17487/RFC8446 . RFC 8446 .معيار مقترح. يلغي المعايير RFC 5077 و 5246 و 6961 . ويُحدّث المعايير RFC 5705 و 6066 .  
  11. "تسجيل الخوارزميات - سجل كائنات أمن الحاسوب | CSRC | CSRC" . 24 مايو 2016.
  12. "لماذا SoftEther VPN - مشروع SoftEther VPN" .
  13. "التفاوض على تشفير قناة البيانات على خادم الوصول | OpenVPN" . openvpn.net . تم الاطلاع عليه بتاريخ 13 أبريل 2026 .
  14. جيرون، شاي؛ كونافيس، مايكل (أبريل 2014). "تعليمات الضرب بدون حمل من إنتل واستخدامها لحساب وضع GCM (مراجعة 2.02)" (ملف PDF) . تم الاطلاع عليه بتاريخ 1 سبتمبر 2023 .
  15. كاسبر، إي.؛ شواب، ب. (2009). "خوارزمية AES-GCM أسرع وأكثر مقاومة لهجمات التوقيت". في: كلافير، سي.؛ غاج، ك. (محرران). أجهزة التشفير والأنظمة المدمجة - CHES 2009. سلسلة محاضرات في علوم الحاسوب. المجلد 5747. سبرينغر. الصفحات 1-17 . doi : 10.1007/978-3-642-04138-9_1 . ISBN   978-3-642-04138-9.
  16. جيرون، شاي. "AES-GCM للتشفير الموثق الفعال - هل ينهي هيمنة HMAC-SHA-1؟" (ملف PDF) . ورشة عمل حول التشفير في العالم الحقيقي . تم الاطلاع عليه بتاريخ 8 فبراير 2013 .
  17. جوبال، ف.، فغالي، و.، جيلفورد، ج.، أوزتورك، إ.، وولريش، ج.، ديكسون، م.، لوكتيوخين، م.، بيرمينوف، م. "حساب تشفير سريع على بنية إنتل عبر دمج الوظائف" شركة إنتل (2010)
  18. مانلي، ريموند؛ جريج، ديفيد (2010). "مولد برامج لتعليمات Intel AES-NI". في: جونغ، جي؛ جوبتا، كيه سي (محرران). التقدم في علم التشفير - INDOCRYPT 2010. سلسلة محاضرات في علوم الحاسوب. المجلد 6498. سبرينغر. الصفحات 311-327 . doi : 10.1007/978-3-642-17401-8_22 . ISBN   978-3-642-17400-1.
  19. "أمن إنترنت الأشياء - الجزء 6: وضع عداد غالوا" . 2016-05-06 . تم الاطلاع عليه بتاريخ 2023-10-17 .
  20. بفاو، يوهانس؛ رويتر، ماكسيميليان؛ هارباوم، تانيا؛ هوفمان، كلاوس؛ بيكر، يورغن (سبتمبر 2019). "منظور الأجهزة لتشفيرات تشاتشا: تطبيقات تشاتشا 8/12/20 قابلة للتوسع تتراوح من 476 شريحة إلى معدلات بت تصل إلى 175 جيجابت/ثانية". المؤتمر الدولي الثاني والثلاثون لأنظمة على رقاقة (SOCC) التابع لمعهد مهندسي الكهرباء والإلكترونيات (IEEE) لعام 2019. الصفحات 294-299 . doi : 10.1109/SOCC46988.2019.1570548289 . ISBN  978-1-7281-3483-3.
  21. ماكجرو، ديفيد أ.؛ فييغا، جون (2004). "أمن وأداء نمط غالوا/العداد (GCM) للتشغيل". وقائع مؤتمر INDOCRYPT 2004. سلسلة محاضرات في علوم الحاسوب. المجلد 3348. سبرينغر. CiteSeerX 10.1.1.1.4591 . doi : 10.1007/978-3-540-30556-9_27 . ISBN   978-3-540-30556-9.
  22. 1 2 نيلز فيرغسون، نقاط ضعف المصادقة في GCM ، 2005-05-20
  23. ماركو-يوهاني أو. سارينين (2011-04-20). "هجمات التكرار على GCM وGHASH وغيرها من رموز المصادقة والتجزئات متعددة الحدود" . أرشيف الطباعة الإلكترونية لعلم التشفير . FSE 2012.