SHA-1
في علم التشفير ، تُعدّ خوارزمية SHA-1 ( خوارزمية التجزئة الآمنة 1 ) دالة تجزئة تأخذ مُدخلًا وتُنتج قيمة تجزئة بطول 160 بت (20 بايت ) تُعرف باسم ملخص الرسالة ، وتُعرض عادةً على شكل 40 رقمًا سداسيًا عشريًا . صُممت هذه الخوارزمية من قِبل وكالة الأمن القومي الأمريكية ، وهي معيار فيدرالي أمريكي لمعالجة المعلومات . [ 3 ] وقد تم اختراق هذه الخوارزمية تشفيرًا [ 4 ] [ 5 ] [ 6 ] [ 7 ] [ 8 ] [ 9 ] [ 10 ] ، ولكنها لا تزال تُستخدم على نطاق واسع.
منذ عام 2005، لم يعد يُعتبر SHA-1 آمنًا ضد الخصوم ذوي الموارد المالية الكبيرة؛ [ 11 ] وبحلول عام 2010، أوصت العديد من المنظمات باستبداله. [ 12 ] [ 10 ] [ 13 ] وقد أوقف المعهد الوطني للمعايير والتكنولوجيا (NIST) رسميًا استخدام SHA-1 في عام 2011، ومنع استخدامه للتوقيعات الرقمية في عام 2013، وأعلن أنه يجب التخلص منه تدريجيًا بحلول عام 2030. [ 14 ] اعتبارًا من عام 2020تُعدّ هجمات البادئة المختارة ضد خوارزمية SHA-1 عمليةً فعّالة. [ 6 ] [ 8 ] لذا، يُنصح بإزالة SHA-1 من المنتجات في أسرع وقت ممكن واستخدام SHA-2 أو SHA-3 بدلاً منها . ويُعدّ استبدال SHA-1 أمرًا بالغ الأهمية في حال استخدامه للتوقيعات الرقمية .
توقفت جميع شركات متصفحات الإنترنت الرئيسية عن قبول شهادات SHA-1 SSL في عام 2017. [ 15 ] [ 9 ] [ 4 ] وفي فبراير 2017، أعلن مركز CWI أمستردام وجوجل عن تنفيذهما هجوم تصادم ضد SHA-1، حيث نشرا ملفي PDF مختلفين أنتجا نفس قيمة التجزئة SHA-1. [ 16 ] [ 2 ] ومع ذلك، لا يزال SHA-1 آمنًا لبروتوكول HMAC . [ 17 ]
أوقفت مايكروسوفت دعم توقيع رمز SHA-1 لتحديثات ويندوز في 3 أغسطس 2020، [ 18 ] مما أدى فعليًا إلى إنهاء خوادم التحديث لإصدارات ويندوز التي لم يتم تحديثها إلى SHA-2، مثل ويندوز 2000 حتى فيستا ، بالإضافة إلى إصدارات ويندوز سيرفر من ويندوز 2000 سيرفر إلى سيرفر 2003 .
تطوير

- A و B و C و D و E هي كلمات مكونة من 32 بت تمثل حالة النظام؛
- F هي دالة غير خطية متغيرة؛
- يشير إلى تدوير البت الأيسر بمقدار n خانة؛
- يختلف عدد العمليات (n) باختلاف كل عملية؛
- W t هي كلمة الرسالة الموسعة للجولة t ؛
- K t هو ثابت التقريب للجولة t ؛
يشير إلى الجمع بتردد 2 32 .
يعتمد SHA-1 على مبادئ مشابهة لتلك التي استخدمها رونالد إل. ريفست من معهد ماساتشوستس للتكنولوجيا في تصميم خوارزميات MD4 و MD5 لتلخيص الرسائل، ولكنه يولد تلخيصًا أكبر للرسائل (160 بت مقابل 128 بت).
طُوِّرَت خوارزمية SHA-1 كجزء من مشروع كابستون التابع للحكومة الأمريكية . [ 19 ] نُشرت المواصفات الأصلية للخوارزمية عام 1993 تحت عنوان " معيار التجزئة الآمن" ( FIPS PUB 180) من قِبَل المعهد الوطني للمعايير والتكنولوجيا (NIST )، وهو وكالة معايير تابعة للحكومة الأمريكية. [ 20 ] [ 21 ] يُطلق على هذه النسخة الآن اسم SHA-0 . سحبتها وكالة الأمن القومي الأمريكية (NSA) بعد فترة وجيزة من نشرها، وحلّت محلها النسخة المُنقّحة التي نُشرت عام 1995 في FIPS PUB 180-1، والتي تُعرف عادةً باسم SHA-1 . يختلف SHA-1 عن SHA-0 فقط في تدوير بت واحد في جدول رسائل دالة الضغط . ووفقًا لوكالة الأمن القومي، فقد تم ذلك لتصحيح خلل في الخوارزمية الأصلية كان يُقلّل من أمانها التشفيري، لكنها لم تُقدّم أي توضيح إضافي. [ 22 ] [ 23 ] لقد أظهرت التقنيات المتاحة للجمهور بالفعل اختراقًا لـ SHA-0، في عام 2004، قبل SHA-1 في عام 2017 ( انظر §الهجمات ).
التطبيقات
علم التشفير
يُعدّ SHA-1 جزءًا من العديد من تطبيقات وبروتوكولات الأمان واسعة الانتشار، بما في ذلك TLS و SSL و PGP و SSH و S/MIME و IPsec . ويمكن لهذه التطبيقات أيضًا استخدام MD5 ؛ فكل من MD5 وSHA-1 مشتقان من MD4 .
تُعدّ خوارزميتا SHA-1 وSHA-2 خوارزميتي التشفير المطلوبتين قانونًا للاستخدام في بعض تطبيقات الحكومة الأمريكية ، بما في ذلك استخدامها ضمن خوارزميات وبروتوكولات تشفير أخرى، لحماية المعلومات الحساسة غير المصنفة. كما شجع منشور FIPS رقم 180-1 على اعتماد واستخدام SHA-1 من قِبل المؤسسات الخاصة والتجارية. ويجري حاليًا إيقاف استخدام SHA-1 في معظم التطبيقات الحكومية؛ إذ ذكر المعهد الوطني الأمريكي للمعايير والتكنولوجيا: "ينبغي على الوكالات الفيدرالية التوقف عن استخدام SHA-1 في التطبيقات التي تتطلب مقاومة التصادم في أقرب وقت ممكن عمليًا، ويجب عليها استخدام عائلة دوال التشفير SHA-2 لهذه التطبيقات بعد عام 2010" [ 24 ] ، مع العلم أنه تم تخفيف هذا الشرط لاحقًا للسماح باستخدام SHA-1 للتحقق من التوقيعات الرقمية القديمة والطوابع الزمنية. [ 24 ]
كان الدافع الرئيسي لنشر خوارزمية التجزئة الآمنة هو معيار التوقيع الرقمي ، الذي تم دمجها فيه.
تم استخدام دوال التجزئة SHA كأساس لتشفيرات الكتلة SHACAL .
سلامة البيانات
تستخدم أنظمة التحكم في الإصدارات مثل Git و Mercurial و Monotone خوارزمية SHA-1، ليس لأغراض أمنية، بل لتحديد المراجعات والتأكد من عدم تغيير البيانات نتيجة تلف عرضي. قال لينوس تورفالدز عن Git في عام 2007:
- إذا واجهتَ أي مشكلة في القرص، أو في ذاكرة الوصول العشوائي (DRAM)، أو أي نوع آخر من المشاكل، فسيكتشفها Git. ليس الأمر مسألة احتمال ، بل هو أمرٌ مؤكد. قد يحاول البعض إلحاق الضرر، لكنهم لن ينجحوا. [...] لم يتمكن أحد من اختراق SHA-1، ولكن النقطة الأساسية هي أن SHA-1، بالنسبة لـ Git، ليس ميزة أمان. إنه مجرد فحص للتأكد من اتساق البيانات. تكمن جوانب الأمان في مكان آخر، لذا يفترض الكثيرون أن استخدام Git لـ SHA-1، واستخدام SHA-1 لأغراض التشفير الآمنة، يجعله ميزة أمان بالغة الأهمية. في الواقع، لا علاقة له بالأمان على الإطلاق، إنه ببساطة أفضل خوارزمية تجزئة متاحة.
- أضمن لك، إذا قمت بتخزين بياناتك في نظام Git، يمكنك الوثوق بأنه بعد خمس سنوات، وبعد تحويلها من القرص الصلب إلى قرص DVD ثم إلى أي تقنية جديدة أخرى ونسخها، يمكنك التحقق بعد خمس سنوات من أن البيانات التي تستعيدها هي نفسها البيانات التي قمت بتخزينها. [...]
- أحد الأسباب التي تجعلني أهتم هو نواة النظام، فقد تعرض أحد مواقع BitKeeper للاختراق حيث حاول البعض إتلاف مستودعات شفرة المصدر الخاصة بنواة النظام. [ 25 ]
مع ذلك، لا يشترط Git مقاومة الصورة السابقة الثانية لخوارزمية SHA-1 كميزة أمان، إذ يُفضّل دائمًا الاحتفاظ بأقدم نسخة من الكائن في حالة التصادم، ما يمنع المهاجم من الكتابة فوق الملفات خلسةً. [ 26 ] كما أن الهجمات المعروفة (حتى عام 2020) لا تُخترق مقاومة الصورة السابقة الثانية. [ 27 ]
تحليل الشفرات والتحقق منها
بالنسبة لدالة تجزئة يكون فيها L عدد بتات ملخص الرسالة، يمكن دائمًا إيجاد رسالة مطابقة لملخص رسالة معين باستخدام البحث الشامل في حوالي 2L عملية تقييم. يُسمى هذا هجوم الصورة المسبقة ، وقد يكون عمليًا أو غير عملي اعتمادًا على قيمة L وبيئة الحوسبة المستخدمة. مع ذلك، يتطلب التصادم ، الذي يتمثل في إيجاد رسالتين مختلفتين تُنتجان نفس ملخص الرسالة، في المتوسط حوالي 1.2 × 2L /2 عملية تقييم فقط باستخدام هجوم عيد الميلاد . لذا، تُقارن قوة دالة التجزئة عادةً بتشفير متناظر نصف طول ملخص الرسالة. كان يُعتقد في الأصل أن قوة SHA-1، التي يبلغ ملخص رسالتها 160 بت، تبلغ 80 بت.
بعض التطبيقات التي تستخدم التشفير التجزئي، مثل تخزين كلمات المرور، لا تتأثر إلا بشكل طفيف بهجوم التصادم. يتطلب إنشاء كلمة مرور صالحة لحساب معين هجومًا مسبقًا للصورة ، بالإضافة إلى الوصول إلى تجزئة كلمة المرور الأصلية، وهو أمر قد يكون سهلًا أو صعبًا. لا تسمح هذه الهجمات بعكس تشفير كلمة المرور (مثلًا للحصول على كلمة مرور لتجربتها على حساب مستخدم آخر). مع ذلك، حتى تجزئة كلمة المرور الآمنة لا تستطيع منع هجمات القوة الغاشمة على كلمات المرور الضعيفة . انظر: اختراق كلمات المرور .
في حالة توقيع المستندات، لا يستطيع المهاجم ببساطة تزوير توقيع مستند موجود: بل عليه إعداد مستندين، أحدهما بريء والآخر ضار، ثم إقناع حامل المفتاح الخاص بتوقيع المستند البريء. توجد ظروف عملية تسمح بذلك؛ فقبل نهاية عام ٢٠٠٨، كان من الممكن إنشاء شهادات SSL مزورة باستخدام تصادم MD5 . [ ٢٨ ]
نظراً لبنية الخوارزميات القائمة على الكتل والتكرار، وغياب خطوات نهائية إضافية، فإن جميع دوال SHA (باستثناء SHA-3) [ 29 ] عُرضة لهجمات تمديد الطول وهجمات تصادم الرسائل الجزئية. [ 30 ] تسمح هذه الهجمات للمهاجم بتزوير رسالة مُوقّعة فقط بواسطة تجزئة مُفهرسة – SHA( key || message ) – وليس SHA( message || key ) – وذلك عن طريق تمديد الرسالة وإعادة حساب التجزئة دون معرفة المفتاح. يتمثل أحد التحسينات البسيطة لمنع هذه الهجمات في التجزئة مرتين: SHA d ( message ) = SHA(SHA(0b || message ) ) (طول 0b ، أي الكتلة الصفرية، يساوي حجم كتلة دالة التجزئة).
SHA-0
في مؤتمر CRYPTO 98، قدم الباحثان الفرنسيان، فلورنت شابو وأنطوان جو ، هجومًا على خوارزمية SHA-0: حيث يمكن العثور على تصادمات بتعقيد 2^ 61 ، وهو أقل من 2^ 80 لدالة تجزئة مثالية من نفس الحجم. [ 31 ]
في عام 2004، اكتشف بيهام وتشين حالات شبه تصادم لخوارزمية SHA-0، وهي عبارة عن رسالتين تُنتجان قيمة تجزئة متقاربة جدًا؛ في هذه الحالة، تتطابق 142 بتًا من أصل 160 بتًا. كما وجدا أن التصادمات الكاملة لخوارزمية SHA-0 انخفضت إلى 62 من أصل 80 جولة. [ 32 ]
لاحقًا، في 12 أغسطس 2004، أعلن جوكس وكاريبو وليمويه وجالبي عن اكتشاف تصادم لخوارزمية SHA-0 الكاملة. وقد تم ذلك باستخدام تعميم لهجوم شابود وجوكس. بلغت تعقيدية اكتشاف التصادم 2^ 51 ، واستغرقت حوالي 80,000 ساعة معالجة على حاسوب فائق مزود بـ 256 معالجًا من نوع إيتانيوم 2 (أي ما يعادل 13 يومًا من الاستخدام المتواصل للحاسوب).
في 17 أغسطس 2004، وخلال الجلسة الختامية لمؤتمر CRYPTO 2004، أعلن وانغ ، وفينغ، ولاي، ويو عن نتائج أولية لهجوم على خوارزميات التجزئة MD5 وSHA-0 وغيرها. وقد بلغت تعقيدات هجومهم على SHA-0 2^ 40 ، وهو مستوى أفضل بكثير من هجوم جوكس وآخرون [ 33 ] [ 34 ].
في فبراير 2005، أُعلن عن هجوم من قبل شياويون وانغ ، وييكون ليزا ين ، وهونغبو يو، والذي كان من الممكن أن يجد تصادمات في SHA-0 في 239 عملية. [ 5 ] [ 35 ]
أدى هجوم آخر في عام 2008 باستخدام هجوم البوميرانج إلى تقليل تعقيد إيجاد التصادمات إلى 2 33.6 ، والذي قُدِّر أنه يستغرق ساعة واحدة على جهاز كمبيوتر متوسط من عام 2008. [ 36 ]
في ضوء نتائج SHA-0، اقترح بعض الخبراء إعادة النظر في خطط استخدام SHA-1 في أنظمة التشفير الجديدة . بعد نشر نتائج مؤتمر CRYPTO 2004، أعلن المعهد الوطني للمعايير والتكنولوجيا (NIST) عن نيته التخلص التدريجي من استخدام SHA-1 بحلول عام 2010 لصالح متغيرات SHA-2. [ 37 ]
الهجمات
في أوائل عام 2005، نشر فينسنت ريجمان وإليزابيث أوزوالد هجومًا على نسخة مصغرة من SHA-1 - 53 من أصل 80 جولة - والتي تجد التصادمات بجهد حسابي أقل من 280 عملية . [ 38 ]
في فبراير 2005، أُعلن عن هجومٍ شنّه كلٌّ من شياويون وانغ ، وييكون ليزا ين، وهونغبو يو. [ 5 ] يستطيع هذا الهجوم إيجاد تصادمات في النسخة الكاملة من خوارزمية SHA-1، ويتطلب أقل من 2^ 69 عملية. ( بينما يتطلب البحث الشامل 2 ^80 عملية).
يكتب المؤلفون: "على وجه الخصوص، يستند تحليلنا إلى الهجوم التفاضلي الأصلي على خوارزمية SHA-0، وهجوم التصادم القريب على خوارزمية SHA-0، وتقنيات التصادم متعدد الكتل، بالإضافة إلى تقنيات تعديل الرسائل المستخدمة في هجوم البحث عن التصادم على خوارزمية MD5. إن اختراق خوارزمية SHA-1 ما كان ليتحقق لولا هذه التقنيات التحليلية الفعّالة." [ 39 ] وقدّم المؤلفون تصادمًا لخوارزمية SHA-1 ذات 58 جولة، تم اكتشافه باستخدام 2^ 33 عملية تجزئة. نُشرت الورقة البحثية التي تتضمن وصفًا كاملاً للهجوم في أغسطس 2005 في مؤتمر CRYPTO.
في مقابلة، صرح يين قائلاً: "بشكل عام، نستغل نقطتي الضعف التاليتين: الأولى هي أن خطوة المعالجة المسبقة للملفات ليست معقدة بما فيه الكفاية؛ والثانية هي أن بعض العمليات الحسابية في الجولات العشرين الأولى تنطوي على مشاكل أمنية غير متوقعة." [ 40 ]
في 17 أغسطس 2005، أُعلن عن تحسين لهجوم SHA-1 نيابةً عن شياويون وانغ ، وأندرو ياو ، وفرانسيس ياو في جلسة CRYPTO 2005 Rump Session، مما قلل من التعقيد المطلوب لإيجاد تصادم في SHA-1 إلى 2^ 63 . [ 7 ] وفي 18 ديسمبر 2007، شرح مارتن كوكران تفاصيل هذه النتيجة وتحقق منها. [ 41 ]
قام كريستوف دي كانيير وكريستيان ريشبيرغر بتطوير هجوم على خوارزمية SHA-1 في بحثهما "إيجاد خصائص SHA-1: نتائج عامة وتطبيقات" [ 42 ] ، والذي حاز على جائزة أفضل بحث في مؤتمر ASIACRYPT 2006. وقدّما تصادمًا بين كتلتين في خوارزمية SHA-1 ذات 64 جولة، تم اكتشافه باستخدام طرق غير مُحسّنة مع 2^ 35 تقييمًا لدالة الضغط. ونظرًا لأن هذا الهجوم يتطلب ما يعادل 2^ 35 تقييمًا تقريبًا، يُعتبر اختراقًا نظريًا هامًا. [ 43 ] وقد تم توسيع نطاق هجومهما ليشمل 73 جولة (من أصل 80) في عام 2010 بواسطة غريتشنيكوف. [ 44 ] إلا أن إيجاد تصادم فعلي في جميع جولات دالة التجزئة البالغ عددها 80 جولة يتطلب وقتًا حاسوبيًا هائلًا. لذا، بدأت عملية بحث عن تصادمات لخوارزمية SHA-1 باستخدام منصة الحوسبة التطوعية BOINC في 8 أغسطس 2007، بتنظيم من جامعة غراتس للتكنولوجيا . تم التخلي عن هذا الجهد في 12 مايو 2009 بسبب عدم إحراز تقدم. [ 45 ]
في جلسة النقاش الختامية لمؤتمر CRYPTO 2006، ادعى كريستيان ريشبيرغر وكريستوف دي كانيير اكتشافهما لهجوم تصادم على خوارزمية SHA-1 يسمح للمهاجم باختيار أجزاء على الأقل من الرسالة. [ 46 ] [ 47 ]
في عام 2008، أبلغ ستيفان مانويل عن منهجية هجومية تُشير إلى حدوث تصادمات في خوارزمية التجزئة، مع تعقيد نظري مُقدّر يتراوح بين 2 ^51 و2^ 57 عملية. [ 48 ] إلا أنه تراجع لاحقًا عن هذا الادعاء بعد أن وجد أن مسارات التصادم المحلية لم تكن مستقلة في الواقع، واستشهد في النهاية بمتجه تصادم كان معروفًا بالفعل قبل هذا العمل، وذلك لتحديد الطريقة الأكثر كفاءة. [ 49 ]
قدّم كاميرون ماكدونالد وفيليب هوكس وجوزيف بيبرزيك هجومًا على تصادم التجزئة بزعم تعقيد 2^ 52 في جلسة Rump من مؤتمر Eurocrypt 2009. [ 50 ] ومع ذلك، تم سحب الورقة البحثية المصاحبة، بعنوان "المسار التفاضلي لـ SHA-1 بتعقيد O (2^ 52 )"، بعد أن اكتشف المؤلفون أن تقديرهم كان غير صحيح. [ 51 ]
إحدى الهجمات على خوارزمية SHA-1 كانت من نصيب مارك ستيفنز [ 52 ] ، بتكلفة تُقدّر بـ 2.77 مليون دولار (عام 2012)، والتي هدفت إلى كسر قيمة تجزئة واحدة عن طريق استئجار قوة معالجة مركزية من خوادم سحابية. [ 53 ] طوّر ستيفنز هذه الهجمة في مشروع يُدعى HashClash، [ 54 ] حيث نفّذ هجوم المسار التفاضلي. في 8 نوفمبر 2010، ادّعى أنه امتلك هجومًا فعالًا بالكامل لاختراق خوارزمية SHA-1 الكاملة، بتكلفة تُقدّر بتعقيد يُعادل 2^ 57.5 ضغطة لخوارزمية SHA-1. وقدّر أن هذه الهجمة يُمكن توسيعها لتشمل اختراقًا كاملًا بتكلفة تُقارب 2^ 61 .
الحدث
في 8 أكتوبر 2015، نشر مارك ستيفنز وبيير كاربمان وتوماس بيرين هجومًا يعتمد على بدء التشغيل الحر على دالة ضغط SHA-1، ويتطلب 2^ 57 تقييمًا فقط لـ SHA-1. لا يُترجم هذا مباشرةً إلى تصادم على دالة التجزئة الكاملة لـ SHA-1 (حيث لا يستطيع المهاجم اختيار الحالة الداخلية الأولية بحرية)، ولكنه يُضعف مزاعم الأمان الخاصة بـ SHA-1. على وجه الخصوص، كانت هذه هي المرة الأولى التي يتم فيها إثبات إمكانية شن هجوم على SHA-1 الكاملة ؛ إذ كانت جميع الهجمات السابقة مكلفة للغاية بالنسبة لمطوريها. أطلق المؤلفون على هذا الإنجاز المهم في تحليل تشفير SHA-1 اسم "SHAppening" . [ 10 ]
استندت هذه الطريقة إلى أعمالهم السابقة، بالإضافة إلى تقنية تسريع المسارات المساعدة (أو ما يُعرف بـ"البوميرانغ") التي طورها جوكس وبيرين، وباستخدام بطاقات معالجة رسومية عالية الأداء. وقد تم رصد التصادم على مجموعة حاسوبية مكونة من 16 عقدة تضم 64 بطاقة رسومية. وقدّر الباحثون أنه يمكن رصد تصادم مماثل بشراء وقت معالجة رسومية بقيمة 2000 دولار أمريكي على خدمة EC2 . [ 10 ]
قدّر الباحثون أن تكلفة استئجار وقت كافٍ من وحدة المعالجة المركزية/وحدة معالجة الرسومات في EC2 لتوليد تصادم كامل لخوارزمية SHA-1 وقت النشر تراوحت بين 75 ألف دولار أمريكي و120 ألف دولار أمريكي، وأشاروا إلى أن هذا المبلغ يقع ضمن ميزانية المنظمات الإجرامية، ناهيك عن وكالات الاستخبارات الوطنية . لذا، أوصى الباحثون بإيقاف استخدام خوارزمية SHA-1 في أسرع وقت ممكن. [ 10 ]
محطمة - أول تصادم علني
في 23 فبراير 2017، أعلن مركز الرياضيات والمعلوماتية (CWI) وجوجل عن هجوم SHAttered ، الذي تمكنا من خلاله من إنشاء ملفي PDF مختلفين بنفس قيمة التجزئة SHA-1 في حوالي 263.1 عملية حسابية لـ SHA-1. يُعد هذا الهجوم أسرع بحوالي 100,000 مرة من هجوم التصادم العشوائي لـ SHA-1 باستخدام هجوم عيد الميلاد ، والذي قُدِّر أنه يتطلب 280 عملية حسابية لـ SHA-1. تطلب الهجوم "قوة معالجة تعادل 6500 عام من العمليات الحسابية على وحدة معالجة مركزية واحدة و110 أعوام من العمليات الحسابية على وحدة معالجة رسومية واحدة". [ 2 ]
هجوم شبه تصادم في عيد الميلاد – أول هجوم عملي باستخدام بادئة مختارة
في 24 أبريل 2019، قدم غايتان لورين وتوماس بيرين ورقة بحثية في مؤتمر يورو كريبت 2019، وصفا فيها تحسينًا لهجوم البادئة المختارة الأفضل سابقًا، وذلك باستخدام دوال تجزئة شبيهة بخوارزمية ميركل-دامغارد ، تعتمد على تشفيرات ديفيز-ماير . بفضل هذه التحسينات، أصبح هذا الأسلوب قادرًا على إيجاد تصادمات البادئة المختارة في حوالي 2 ^68 عملية تقييم لخوارزمية SHA-1. وهذا أسرع بحوالي 550 مرة (وأصبح الآن قابلاً للاستخدام في العديد من الهجمات الموجهة، بفضل إمكانية اختيار بادئة، مثلًا باستخدام شيفرة خبيثة أو هويات مزيفة في الشهادات الموقعة) من الهجوم السابق الذي كان يتطلب 2^ 77.1 عملية تقييم (ولكن بدون اختيار البادئة، وهو ما كان غير عملي لمعظم الهجمات الموجهة لأن التصادمات التي تم العثور عليها كانت عشوائية تقريبًا) [ 1 ]. كما أنه سريع بما يكفي ليكون عمليًا للمهاجمين ذوي الموارد الكبيرة، ويتطلب حوالي 100,000 دولار أمريكي من معالجة الحوسبة السحابية. تستطيع هذه الطريقة أيضًا إيجاد تصادمات البادئات المختارة في دالة MD5 ، ولكن تعقيدها البالغ 2^ 46.3 لا يتجاوز أفضل طريقة متاحة سابقًا على المستوى النظري (2^ 39 )، وإن كان من الممكن أن يكون أفضل على المستوى العملي (≤2^ 49 ). [ 55 ] يتطلب هذا الهجوم ذاكرة تزيد عن 500 جيجابايت.
في 5 يناير 2020، نشر المؤلفون هجومًا مُحسَّنًا يُسمى "شامبلز". [ 8 ] في هذه الورقة، يُظهرون هجومًا يعتمد على تصادم البادئة المُختارة، والذي تبلغ تعقيداته 2^ 63.4 ، والذي كان سيكلف 45 ألف دولار أمريكي لكل تصادم مُولَّد وقت النشر.
المصادقة الرسمية
يمكن التحقق رسميًا من تطبيقات جميع وظائف الأمان المعتمدة من قبل FIPS من خلال برنامج CMVP ، الذي يُدار بالاشتراك بين المعهد الوطني للمعايير والتكنولوجيا (NIST) ومؤسسة أمن الاتصالات (CSE). وللتحقق غير الرسمي، تتوفر حزمة لإنشاء عدد كبير من متجهات الاختبار للتنزيل على موقع NIST الإلكتروني؛ إلا أن التحقق الناتج لا يغني عن التحقق الرسمي من CMVP، وهو شرط قانوني لبعض التطبيقات.
اعتبارًا من ديسمبر 2013، هناك أكثر من 2000 تطبيق تم التحقق من صحته لـ SHA-1، مع 14 منها قادرة على التعامل مع الرسائل التي يبلغ طولها بالبتات وليس من مضاعفات العدد ثمانية (انظر قائمة التحقق من صحة SHS المؤرشفة في 2011-08-23 في Wayback Machine ).
أمثلة وشفرة زائفة
أمثلة على التجزئات
هذه أمثلة على ملخصات رسائل SHA-1 بالصيغة السداسية العشرية وبالصيغة الثنائية Base64 إلى ترميز نص ASCII .
SHA1("The quick brown fox jumps over the lazy dog")
حتى تغيير بسيط في الرسالة سيؤدي، باحتمالية كبيرة، إلى تغيير العديد من البتات بسبب تأثير الانهيار . على سبيل المثال، ينتج dogعن التغيير cogقيمة تجزئة مختلفة لـ 81 بت من أصل 160 بت.
SHA1("The quick brown fox jumps over the lazy cog")
قيمة التجزئة للسلسلة ذات الطول الصفري هي:
الشفرة الزائفة SHA-1
فيما يلي الشفرة الزائفة لخوارزمية SHA-1:
ملاحظة 1: جميع المتغيرات عبارة عن كميات غير مُوقّعة من 32 بت، وتُحسب باستخدام باقي القسمة 2^ 32 ، باستثناء ml (طول الرسالة) وهي كمية من 64 بت، و hh (ملخص الرسالة) وهي كمية من 160 بت. ملاحظة 2: جميع الثوابت في هذا الكود الزائف مُخزّنة بنظام Big Endian . ضمن كل كلمة، يُخزّن البايت الأكثر أهمية في أقصى اليسار.تهيئة المتغيرات: h0 = 0x67452301 h1 = 0xEFCDAB89 h2 = 0x98BADCFE h3 = 0x10325476 h4 = 0xC3D2E1F0 ml = طول الرسالة بالبتات (دائماً ما يكون مضاعفاً لعدد البتات في الحرف). المعالجة المسبقة: قم بإلحاق البت '1' بالرسالة على سبيل المثال عن طريق إضافة 0x80 إذا كان طول الرسالة من مضاعفات 8 بتات. أضف 0 ≤ k < 512 بت '0'، بحيث يكون طول الرسالة الناتج بالبتات متطابقًا مع −64 ≡ 448 (mod 512). أضف ml، وهو طول الرسالة الأصلي بالبتات، كعدد صحيح كبير النهاية 64 بت . وبالتالي، فإن الطول الإجمالي هو من مضاعفات 512 بت. قم بمعالجة الرسالة على شكل أجزاء متتالية بحجم 512 بت: قسّم الرسالة إلى أجزاء بحجم 512 بت لكل جزء قسّم الجزء إلى ستة عشر كلمة كبيرة النهاية بحجم 32 بت w[i]، حيث 0 ≤ i ≤ 15 جدول الرسائل: توسيع الكلمات الستة عشر ذات 32 بت إلى ثمانين كلمة ذات 32 بت: من أجل i من 16 إلى 79. ملاحظة 3: يختلف SHA-0 بعدم وجود هذا التدوير الأيسر. w[i] = (w[i-3] xor w[i-8] xor w[i-14] xor w[i-16]) تدوير يساري 1 قم بتهيئة قيمة التجزئة لهذه الكتلة: أ = ح0 ب = ح1 ج = ح2 د = ح3 e = h4 الحلقة الرئيسية: [ 3 ] [ 56 ] من أجل i من 0 إلى 79 إذا كان 0 ≤ i ≤ 19 فإن f = (b و c) أو (( ليس b) و d) k = 0x5A827999 وإلا إذا كان 20 ≤ i ≤ 39 f = b xor c xor d k = 0x6ED9EBA1 وإلا إذا كان 40 ≤ i ≤ 59 f = (b و c) أو (b و d) أو (c و d) k = 0x8F1BBCDC وإلا إذا كان 60 ≤ i ≤ 79 f = b xor c xor d k = 0xCA62C1D6 temp = (a leftrotate 5) + f + e + k + w[i] e = d د = ج ج = ب تدوير لليسار 30 ب = أ أ = درجة الحرارة أضف قيمة التجزئة لهذه القطعة إلى النتيجة حتى الآن: h0 = h0 + a h1 = h1 + b h2 = h2 + c h3 = h3 + d h4 = h4 + e قم بإنتاج قيمة التجزئة النهائية (بترتيب البايتات الكبير) كرقم مكون من 160 بت: hh = (h0 إزاحة لليسار 128) أو (h1 إزاحة لليسار 96) أو (h2 إزاحة لليسار 64) أو (h3 إزاحة لليسار 32) أو h4
الرقم hhهو ملخص الرسالة، والذي يمكن كتابته بالنظام الست عشري (الأساس 16).
تم افتراض أن القيم الثابتة المختارة المستخدمة في الخوارزمية ليست أرقامًا مخفية .
- الثوابت الأربعة للجولات
kهي 2³⁰ مضروبة في الجذور التربيعية للأعداد 2 و3 و5 و10. مع ذلك، تم تقريبها بشكل خاطئ إلى أقرب عدد صحيح بدلاً من تقريبها إلى أقرب عدد فردي، مع توازن نسب البتات الصفرية والواحدية. إضافةً إلى ذلك، فإن اختيار الجذر التربيعي للعدد 10 (وهو ليس عددًا أوليًا) جعله عاملًا مشتركًا للجذرين التربيعيين الآخرين المختارين للعددين الأوليين 2 و5، مع خصائص حسابية قابلة للاستخدام عبر الجولات المتتالية، مما يقلل من فعالية الخوارزمية في مواجهة التصادمات في بعض البتات. - تتشابه القيم الأربع الأولى لـ
h0مع خوارزمية MD5، والقيمة الخامسة (لـ ) مشابهة لها. مع ذلك، لم يتم التحقق منها بشكل كافٍ للتأكد من مقاومتها لعكس الجولات القليلة الأولى لاستنتاج احتمالية حدوث تصادمات في بعض البتات، وهو ما يمكن استخدامه في هجمات التفاضل متعددة الكتل.h3h4
بدلاً من الصيغة الواردة في FIPS PUB 180-1 الأصلية الموضحة، يمكن استخدام التعبيرات المكافئة التالية للحساب fفي الحلقة الرئيسية أعلاه:
الاختيار الثنائي بين c و d ، ويتحكم فيه b . (0 ≤ i ≤ 19): f = d xor (b and (c xor d)) (الخيار 1) (0 ≤ i ≤ 19): f = (b and c) or (( not b) and d) (الخيار 2) (0 ≤ i ≤ 19): f = (b and c) xor (( not b) and d) (الخيار 3) (0 ≤ i ≤ 19): f = vec_sel(d, c, b) (الخيار 4) [premo08] دالة الأغلبية الثنائية. (40 ≤ i ≤ 59): f = (b و c) أو (d و (b أو c)) (الخيار 1) (40 ≤ i ≤ 59): f = (b و c) أو (d و (b أو c)) (الخيار 2) (40 ≤ i ≤ 59): f = (b و c) أو (d و (b أو c)) (الخيار 3) (40 ≤ i ≤ 59): f = (b و c) أو (b و d) أو (c و d) (الخيار 4) (40 ≤ i ≤ 59): f = vec_sel(c, b, c أو d) (الخيار 5)
كما تم إثبات [ 57 ] أنه بالنسبة للجولات من 32 إلى 79، فإن حساب:
w[i] = (w[i-3] xor w[i-8] xor w[i-14] xor w[i-16]) leftrotate 1
يمكن استبدالها بما يلي:
w[i] = (w[i-6] xor w[i-16] xor w[i-28] xor w[i-32]) leftrotate 2
يحافظ هذا التحويل على محاذاة جميع المعاملات 64 بت، ومن خلال إزالة الاعتماد w[i]على w[i-3]، يسمح بتنفيذ SIMD فعال بطول متجه يبلغ 4 مثل تعليمات x86 SSE .
مقارنة وظائف SHA
في الجدول أدناه، تعني الحالة الداخلية "مجموع التجزئة الداخلي" بعد كل عملية ضغط لكتلة البيانات.
| الخوارزمية والمتغير | حجم الإخراج (بت) | حجم الحالة الداخلية (بت) | حجم الكتلة (بت) | جولات | العمليات | الأمان (بت) | الأداء على معالجات سكايليك (متوسط عدد الدورات لكل مليار دورة ) [ 58 ] | نُشر لأول مرة | ||
|---|---|---|---|---|---|---|---|---|---|---|
| رسائل طويلة | 8 بايت | |||||||||
| MD5 (كمرجع) | 128 | 128 (4 × 32) | 512 | 4 (16 عملية في كل جولة) | و، Xor، أو، Rot، Add (mod 2 32 ) | ≤ 18 (تم العثور على تصادمات) [ 59 ] | 4.99 | 55.00 | 1992 | |
| SHA-0 | 160 | 160 (5 × 32) | 512 | 80 | و، Xor، أو، Rot، Add (mod 2 32 ) | أقل من 34 (تم العثور على تصادمات) | ≈ SHA-1 | ≈ SHA-1 | 1993 | |
| SHA-1 | < 63 (تم العثور على تصادمات) [ 60 ] | 3.47 | 52.00 | 1995 | ||||||
| SHA-2 | SHA-224 SHA-256 | 224 256 | 256 (8 × 32) | 512 | 64 | و، Xor، أو، Rot، Shr، Add (mod 2 32 ) | 112 128 | 7.62 7.63 | 84.50 85.25 | 2004 2001 |
| SHA-384 | 384 | 512 (8 × 64) | 1024 | 80 | و، Xor، أو، روت، شر، إضافة (mod 2 64 ) | 192 | 5.12 | 135.75 | 2001 | |
| SHA-512 | 512 | 256 | 5.06 | 135.50 | 2001 | |||||
| SHA-512/224 SHA-512/256 | 224 256 | 112 128 | ≈ SHA-384 | ≈ SHA-384 | 2012 | |||||
| SHA-3 | شا3-224 شا3-256 شا3-384 شا3-512 | 224 256 384 512 | 1600 (5 × 5 × 64) | 1152 1088 832 576 | 24 [ 61 ] | و، Xor، Rot، Not | 112 128 192 256 | 8.12 8.59 11.06 15.88 | 154.25 155.50 164.00 164.00 | 2015 |
| شيك ١٢٨ شيك ٢٥٦ | د (اعتباطي) د (اعتباطي) | 1344 1088 | الحد الأدنى ( د /2، 128) الحد الأدنى ( د /2، 256) | 7.08 8.59 | 155.25 155.50 | |||||
التطبيقات
فيما يلي قائمة بمكتبات التشفير التي تدعم SHA-1:
يتم توفير تسريع الأجهزة من خلال ملحقات المعالج التالية:
- ملحقات Intel SHA : متوفرة على بعض معالجات Intel و AMD x86.
- عبر بادلوك
- IBM z/Architecture : متوفر منذ عام 2003 كجزء من ملحق Message-Security-Assist [ 62 ]
إجراءات مضادة للتصادم
في أعقاب ثغرة SHAttered، نشر مارك ستيفنز ودان شومو برنامج "sha1collisiondetection" (SHA-1CD)، وهو نسخة معدلة من خوارزمية SHA-1 تكشف هجمات التصادم وتُغير ناتج التجزئة عند اكتشافها. يبلغ معدل الإنذارات الكاذبة 2-90 . [ 63 ] يستخدم GitHub برنامج SHA-1CD منذ مارس 2017، ويستخدمه Git منذ الإصدار 2.13.0 الصادر في مايو 2017. [ 64 ]
انظر أيضاً
ملحوظات
- 1 2 ستيفنز، مارك (19 يونيو 2012). الهجمات على دوال التجزئة وتطبيقاتها (ملف PDF) (أطروحة دكتوراه). جامعة ليدن . hdl : 1887/19093 . ISBN 9789461913173. OCLC 795702954 .
- 1 2 3 ستيفنز، مارك ؛ بورشتين، إيلي ؛ كاربمان، بيير؛ ألبرتيني، أنج؛ ماركوف، ياريك (2017). كاتز، جوناثان ؛ شاشام، هوفاف (محررون). أول تصادم لخوارزمية SHA-1 الكاملة (ملف PDF) . التطورات في علم التشفير - CRYPTO 2017. سلسلة محاضرات في علوم الحاسوب . المجلد 10401. سبرينغر . الصفحات 570-596 . doi : 10.1007/978-3-319-63688-7_19 . ISBN 9783319636870تمت أرشفة هذا الملف من النسخة الأصلية (PDF) بتاريخ 15 مايو 2018. تم الاطلاع عليه بتاريخ 23 فبراير 2017 .
- مارك ستيفنز؛ إيلي بورشتين؛ بيير كاربمان؛ أنج ألبرتيني؛ ياريك ماركوف؛ أليكس بيتي بيانكو؛ كليمنت بايس (23 فبراير 2017). "الإعلان عن أول تصادم SHA1" . مدونة جوجل للأمن .
- 1 2 "معيار التجزئة الآمن (SHS)" (ملف PDF) . المعهد الوطني للمعايير والتكنولوجيا. 2015. doi : 10.6028/NIST.FIPS.180-4 . منشور معايير معالجة المعلومات الفيدرالية 180-4. مؤرشف من الأصل (ملف PDF) بتاريخ 7 يناير 2020. تم الاطلاع عليه بتاريخ 23 سبتمبر 2019 .
- 1 2 "نهاية SHA-1 على الويب العام" . مدونة موزيلا للأمن . 23 فبراير 2017. تم الاطلاع عليه بتاريخ 29 مايو 2019 .
- 1 2 3 "اختراق خوارزمية SHA-1 - شناير يتحدث عن الأمن" . www.schneier.com . 15 فبراير 2005.
- 1 2 "ثغرة خطيرة تم إثباتها في خوارزمية أمنية رقمية شائعة" . جامعة نانيانغ التكنولوجية، سنغافورة . 24 يناير 2020.
- 1 2 "نتائج تحليلية جديدة ضد SHA-1 - شناير حول الأمن" . www.schneier.com . 17 أغسطس 2005.
- 1 2 3 لورينت، غايتان؛ بيرين، توماس (2020-01-05). "SHA-1 عبارة عن تصادم بادئة مختارة أولية فوضوي على SHA-1 وتطبيقه على شبكة ثقة PGP" (ملف PDF) . أرشيف الطباعة الإلكترونية لعلم التشفير، التقرير 2020/014 .
- ١ ٢ "ستتخلى جوجل عن تشفير SHA-1 في متصفح كروم بحلول ١ يناير ٢٠١٧" . فينشر بيت . ١٨ ديسمبر ٢٠١٥. مؤرشف من الأصل في ٢٩ مايو ٢٠١٩. تم الاطلاع عليه في ٢٩ مايو ٢٠١٩ .
- 1 2 3 4 5 ستيفنز، مارك؛ كاربمان، بيير؛ بيرين، توماس. "حادثة SHA: تصادمات البداية الحرة لـ SHA-1" . تم الاسترجاع في 9 أكتوبر 2015 .
- ↑ شناير، بروس (18 فبراير 2005). "شناير حول الأمن: تحليل تشفير SHA-1" .
- ↑ "NIST.gov – قسم أمن الحاسوب – مركز موارد أمن الحاسوب" . مؤرشف من الأصل بتاريخ 25-06-2011 . تم الاطلاع عليه بتاريخ 05-01-2019 .
- ↑ شناير، بروس (8 أكتوبر 2015). "تصادم بدء التشغيل الحر SHA-1" . شناير حول الأمن .
- ↑ «المعهد الوطني للمعايير والتكنولوجيا يُلغي خوارزمية التشفير SHA-1» (بيان صحفي). المعهد الوطني للمعايير والتكنولوجيا. 15 ديسمبر 2022.
- ↑ غودين، دان (4 مايو 2016). "مايكروسوفت ستوقف دعم شهادات SHA1 خلال الأشهر الأربعة القادمة" . آرس تكنيكا . تاريخ الاسترجاع: 29 مايو 2019 .
- ↑ "CWI وجوجل تعلنان عن أول تقارب لمعيار أمان الصناعة SHA-1" . تم الاطلاع عليه بتاريخ 23 فبراير 2017 .
- ↑ باركر، إيلين (مايو 2020). توصيات لإدارة المفاتيح: الجزء 1 - عام، الجدول 3 (تقرير فني). المعهد الوطني للمعايير والتكنولوجيا. ص 56. doi : 10.6028/NIST.SP.800-57pt1r5 .
- ↑ "سيتم إيقاف دعم محتوى SHA-1 لنظام ويندوز في 3 أغسطس 2020" . techcommunity.microsoft.com . تم الاطلاع عليه بتاريخ 28 فبراير 2024 .
- ↑ "الأسئلة الشائعة حول RSA على منصة Capstone" .
- ↑ سيلفاراني، ر.؛ أسواثا، كومار؛ تي في سوريش، كومار (2012). وقائع المؤتمر الدولي حول التطورات في الحوسبة . سبرينغر ساينس آند بيزنس ميديا. ص 551. ISBN 978-81-322-0740-5.
- ↑ معيار التجزئة الآمنة، منشور معايير معالجة المعلومات الفيدرالية FIPS PUB 180 ، المعهد الوطني للمعايير والتكنولوجيا، 11 مايو 1993
- ↑ كريمر، صموئيل (11 يوليو 1994). "مراجعة مقترحة لمعيار معالجة المعلومات الفيدرالي (FIPS) 180، معيار التجزئة الآمنة" . السجل الفيدرالي .
- ↑ fgrieu. "أين يمكنني العثور على وصف لخوارزمية التجزئة SHA-0؟" . Cryptography Stack Exchange .
- 1 2 قسم أمن الحاسوب، مختبر تكنولوجيا المعلومات (2017-01-04). "سياسة المعهد الوطني للمعايير والتكنولوجيا بشأن دوال التجزئة - دوال التجزئة" . مركز أبحاث أمن الحاسوب، المعهد الوطني للمعايير والتكنولوجيا . تاريخ الاسترجاع: 2023-08-27 .
- ↑ "حديث تقني: لينوس تورفالدز يتحدث عن جيت" . يوتيوب . ١٤ مايو ٢٠٠٧. تم الاطلاع عليه في ١٣ نوفمبر ٢٠١٣ .
- ↑ تورفالدز، لينوس. "ردًا على: البدء بالتفكير في SHA-256؟" . marc.info . تم الاطلاع عليه بتاريخ 30 مايو 2016 .
- ↑ والفيلد، نيل هـ. (2020). "openpgp: تمرير متطلبات أمان خوارزمية التجزئة إلى Policy::signature" . gitlab.com/sequoia-pgp .- انظر قسم "الخلفية" في الوثائق المعروضة
- ^ سوتيروف، الكسندر. ستيفنز، مارك؛ أبلباوم، جاكوب؛ لينسترا، آرجين؛ مولنار، ديفيد؛ أوسفيك، داج آرني؛ دي فيجر ، بيني (30 ديسمبر 2008). "يعتبر MD5 ضارًا اليوم: إنشاء شهادة CA مارقة" . تم الاسترجاع في 29 مارس 2009 .
- ↑ "مزايا Keccak - التصميم والأمان" . عائلة دوال Keccak الإسفنجية . فريق Keccak . تاريخ الاسترجاع: 20 سبتمبر 2015.
على عكس SHA-1 وSHA-2، لا يعاني Keccak من ضعف تمديد الطول، وبالتالي لا يحتاج إلى بنية HMAC المتداخلة. بدلاً من ذلك، يمكن إجراء حساب MAC ببساطة عن طريق إضافة المفتاح في بداية الرسالة.
- ↑ "شناير حول الأمن: هندسة التشفير" . www.schneier.com . تم الاطلاع عليه بتاريخ 27-08-2023 .
- ^ شابود ، فلوران. جو، أنطوان (3 أكتوبر 1998). "الاصطدامات التفاضلية في SHA-0" . في كراوتشيك، هوغو (محرر). التقدم في علم التشفير – التشفير '98 . ملاحظات محاضرة في علوم الكمبيوتر. المجلد. 1462. سبرينغر. الصفحات من 56 إلى 71. دوى : 10.1007/BFb0055720 . رقم ISBN 978-3-540-64892-5– عبر رابط Springer.
- ↑ بيهام، إيلي؛ تشين، رافي. "الاصطدامات القريبة لـ SHA-0" (PDF) .
- ↑ "تقرير من مؤتمر العملات الرقمية 2004" . مؤرشف من الأصل بتاريخ 21 أغسطس 2004. تم الاطلاع عليه بتاريخ 23 أغسطس 2004 .
- ↑ غريو، فرانسوا (18 أغسطس 2004). "ردًا على: أي أخبار جديدة من جلسة التشفير السرية؟". مجموعة الأخبار : sci.crypt . وقع الحدث في الساعة 05:06:02 +0200. يوزنت: fgrieu-05A994.05060218082004@individual.net .
- ↑ هجمات بحث التصادم الفعّالة على خوارزمية SHA-0، مؤرشفة بتاريخ 10 سبتمبر 2005 في أرشيف الإنترنت (Wayback Machine )، جامعة شاندونغ
- ↑ مانويل، ستيفان؛ بيرين، توماس (11 فبراير 2008). التصادمات على SHA-0 في ساعة واحدة (ملف PDF) . التشفير السريع للبرمجيات 2008. سلسلة محاضرات في علوم الحاسوب. المجلد 5086. الصفحات 16-35 . doi : 10.1007/978-3-540-71039-4_2 . ISBN 978-3-540-71038-7.
- ↑ "تعليقات موجزة من المعهد الوطني للمعايير والتكنولوجيا حول الهجمات التحليلية الحديثة على وظائف التجزئة الآمنة واستمرار الأمان الذي توفره خوارزمية SHA-1" . 23 أغسطس 2017. تاريخ الاطلاع: 16 مارس 2022 .
- ↑ ريجمان، فينسنت؛ أوزوالد، إليزابيث (2005). "تحديث حول SHA-1" . أرشيف الطباعة الإلكترونية لعلم التشفير .
- ↑ هجمات البحث عن التصادم على SHA1، مؤرشفة بتاريخ 19 فبراير 2005 في Wayback Machine ، معهد ماساتشوستس للتكنولوجيا
- ↑ ليموس، روبرت. "إصلاح ثغرة أمنية" . زد نت .
- ↑ كوكران، مارتن (2007). "ملاحظات حول مسار وانغ وآخرون التفاضلي SHA-1 2 63 " . أرشيف الطباعة الإلكترونية لعلم التشفير .
- ↑ دي كانيير، كريستوف؛ ريشبيرغر، كريستيان (15-11-2006). "إيجاد خصائص SHA-1: نتائج عامة وتطبيقات". التطورات في علم التشفير - ASIACRYPT 2006. سلسلة محاضرات في علوم الحاسوب. المجلد 4284. الصفحات 1-20 . doi : 10.1007/11935230_1 . ISBN 978-3-540-49475-1.
- ↑ "مجموعة IAIK Krypto - وصف مشروع البحث عن تصادم SHA-1" . مؤرشف من الأصل بتاريخ 15 يناير 2013. تم الاطلاع عليه بتاريخ 30 يونيو 2009 .
- ↑ "التصادمات لخوارزمية SHA-1 المكونة من 72 خطوة و73 خطوة: تحسينات في طريقة الخصائص" . تم الاطلاع عليه بتاريخ 24-07-2010 .
- ↑ "بحث التصادم SHA-1 في غراتس" . مؤرشف من الأصل بتاريخ 25 فبراير 2009. تم الاطلاع عليه بتاريخ 30 يونيو 2009 .
- ^ "heise online – IT-News، Nachrichten und Hintergründe" . هيز على الانترنت . 27 أغسطس 2023.
- ↑ "جدول أعمال العملات المشفرة لعام 2006" . www.iacr.org .
- ↑ مانويل، ستيفان. "تصنيف وتوليد متجهات التشويش لهجمات التصادم ضد SHA-1" (ملف PDF) . أرشيف الطباعة الإلكترونية لعلم التشفير . تم الاطلاع عليه بتاريخ 19-05-2011 .
- ↑ مانويل، ستيفان (2011). "تصنيف وتوليد متجهات التشويش لهجمات التصادم ضد SHA-1". التصاميم، والرموز، والتشفير . 59 ( 1-3 ): 247-263 . doi : 10.1007/s10623-010-9458-9 . S2CID 47179704 . أكثر متجهات التشويش فعالية هو Codeword2، وقد تم الإبلاغ عنه لأول مرة بواسطة جوتلا وباتاك
- ↑ "تصادمات SHA-1 الآن 2^52" (PDF) .
- ↑ ماكدونالد، كاميرون؛ هوكس، فيليب؛ بيبرزيك، جوزيف (2009). "المسار التفاضلي لخوارزمية SHA-1 بتعقيد O( 252 )" . أرشيف الطباعة الإلكترونية لعلم التشفير .(تم سحبه)
- ↑ "تحليل التشفير لـ MD5 و SHA-1" (PDF) .
- ↑ "متى سنشهد تصادمات لخوارزمية SHA-1؟ - شناير حول الأمن" . www.schneier.com . 5 أكتوبر 2012.
- ↑ "أرشيف كود جوجل - تخزين طويل الأمد لاستضافة مشاريع كود جوجل" . code.google.com .
- ↑ لورينت، غايتان؛ بيرين، توماس (2019). "من التصادمات إلى تصادمات البادئة المختارة: تطبيق على SHA-1 الكامل" (ملف PDF) . في: يوفال إيشاي؛ فينسنت ريجمان (محرران). التطورات في علم التشفير - يورو كريبت 2019 (ملف PDF) . المؤتمر الدولي السنوي الثامن والثلاثون حول نظرية وتطبيقات تقنيات التشفير، دارمشتات، ألمانيا، 19-23 مايو 2019. سلسلة محاضرات في علوم الحاسوب. المجلد 11478. سبرينغر. الصفحات 527-555 . doi : 10.1007/978-3-030-17659-4_18 . ISBN 978-3-030-17658-7. S2CID 153311244 .
- ↑ "RFC 3174 - خوارزمية التجزئة الآمنة الأمريكية 1 (SHA1) (RFC3174)" . www.faqs.org .
- ↑ لوكتيوخين، ماكس (31 مارس 2010)، "تحسين أداء خوارزمية التجزئة الآمنة (SHA-1)" ، قاعدة معارف برامج إنتل ، تم الاطلاع عليه بتاريخ 2 أبريل 2010
- ↑ "جدول القياسات" . bench.cr.yp.to .
- ↑ تاو، شي؛ ليو، فانباو؛ فينغ، دينغقو (2013). هجوم التصادم السريع على MD5 (ملف PDF) . أرشيف الطباعة الإلكترونية لعلم التشفير (تقرير فني). IACR .
- ↑ ستيفنز، مارك ؛ بورشتين، إيلي ؛ كاربمان، بيير؛ ألبرتيني، أنج؛ ماركوف، ياريك. أول تصادم لخوارزمية SHA-1 الكاملة (ملف PDF) (تقرير فني). بحث جوجل . مؤرشف من الأصل (ملف PDF) في 7 فبراير 2026.
- مارك ستيفنز؛ إيلي بورشتين؛ بيير كاربمان؛ أنج ألبرتيني؛ ياريك ماركوف؛ أليكس بيتي بيانكو؛ كليمنت بايس (23 فبراير 2017). "الإعلان عن أول تصادم SHA1" . مدونة جوجل للأمن .
- ↑ "عائلة وظائف إسفنجة كيكاك" . تم الاسترجاع في 27-01-2016 .
- ↑ مبادئ تشغيل IBM z/Architecture، رقم المنشور SA22-7832. انظر تعليمات KIMD وKLMD في الفصل 7.
- ↑ ستيفنز، مارك (2017). "cr-marcstevens/sha1collisiondetection: مكتبة وأداة سطر أوامر لاكتشاف تصادم SHA-1 في ملف" . GitHub .
- ↑ كينج، جيف (10 مايو 2017). "تم إصدار Git 2.13" . مدونة GitHub .
مراجع
- إيلي بيهام ، رافي تشين، شبه تصادمات SHA-0، أرشيف الطباعة الإلكترونية لعلم التشفير، التقرير 2004/146، 2004 (نُشر في مؤتمر CRYPTO 2004)، IACR.org
- شياويون وانغ وهونغبو يو وييكون ليزا يين، هجمات البحث عن التصادم الفعالة على SHA-0 ، التشفير 2005
- شياويون وانغ وييكون ليزا يين وهونغبو يو، العثور على التصادمات في SHA-1 الكامل ، التشفير 2005
- هنري جيلبرت ، هيلينا هاندشوه : تحليل أمني لخوارزمية SHA-256 وخوارزمية Sisters . مجالات مختارة في علم التشفير 2003: ص 175-193
- دليل مصور للتجزئات المشفرة
- "التعديل المقترح لمعيار معالجة المعلومات الفيدرالي (FIPS) 180، معيار التجزئة الآمنة" . السجل الفيدرالي . 59 (131): 35317-35318 . 11 يوليو 1994. تاريخ الاطلاع: 26 أبريل 2007 .
- أ. سيلاردو، ل. إسبوزيتو، أ. فينييرو، أ. مازيو، ف. بلتران، إ. أيوغادي، تطبيق حوسبة عالية الأداء قائم على CellBE لتحليل الثغرات الأمنية في وظائف التجزئة المشفرة ، المؤتمر الدولي للحوسبة عالية الأداء والاتصالات، أغسطس 2010
- معيار التجزئة الآمنة. (1995). https://nvlpubs.nist.gov/nistpubs/Legacy/FIPS/fipspub180-1.pdf
روابط خارجية
- مجموعة أدوات التشفير التابعة لمركز أبحاث التشفير الكندي (CSRC) – الموقع الرسمي للمعهد الوطني للمعايير والتكنولوجيا (NIST) لمعيار التجزئة الآمنة
- FIPS 180-4: معيار التجزئة الآمن (SHS)
- RFC 3174 (مع نموذج تطبيق بلغة C)
- مقابلة مع ييكون ليزا ين بشأن الهجوم على SHA-1
- شرح للهجمات الناجحة على SHA-1 (3 صفحات، 2006)
- أبحاث التشفير – أسئلة وأجوبة حول تصادم التجزئة
- محاضرة عن خوارزمية SHA-1 (ساعة و18 دقيقة) على يوتيوب من تقديم كريستوف بار . مؤرشفة بتاريخ 24 أبريل 2017 في أرشيف الإنترنت (Wayback Machine).
- دوال التجزئة المشفرة
- دوال التجزئة المعطلة
- خوارزميات التحقق من المجموع الاختباري
- التشفير في وكالة الأمن القومي
- برامج متاحة للعموم مع شفرة المصدر
