Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Как известно, перехват HTTPS проще реализовать при участии удостоверяющего центра, который, технически, может выпустить особый сертификат, позволяющий перехватывающему узлу выдать себя за легитимный сервер, с которым планировал соединиться пользователь. Эта особенность протокола ставит удостоверяющие центры в положение, когда их (вполне обосновано) постоянно подозревают в выпуске “перехватывающих сертификатов”. Или, как минимум, в содействии такому выпуску. После недавних “разоблачений АНБ” эта, чисто административная ситуация, сильно обострилась. Проблем добавляет и тот факт, что стандартные средства TLS/SSL, изначально разработанные для защиты коммерческих транзакций, выполняемых через Интернет, сейчас используются жителями разных стран с целью защиты личных сообщений и прочих важных данных.
Тут возможно техническое решение, которое ввело бы некий дополнительный распределённый нотариат, поддерживаемый сообществом и, поэтому, независимый как от удостоверяющих центров, так и от разработчиков браузеров. Я писал про инициативу Certificate Transparency, она как раз является одним из таких нотариатов. Так вот, интересно, что удостоверяющим центрам появление такого сервиса должно бы быть полезным. Этот сервис, если он будет развёрнут повсеместно, лишает выпуск “перехватывающих сертификатов” всякого смысла: встретив подобный сертификат, браузер всё равно будет выдавать предупреждение системы безопасности. И это должно снять подозрения с удостоверяющих центров.
Впрочем, в реальности, появление подобного нотариата означает лишь, что сузится круг интересных с точки зрения обеспечения перехвата удостоверяющих центров, а это приведёт к изменению административной иерархии. То есть, наличие распределённой системы, призванной победить угрозу перехвата HTTPS, при должной поддержке в дистрибутивах браузеров позволит реализовать схемы, когда для сайтов заданной государственной принадлежности будут допустимы только сертификаты уполномоченных удостоверяющих центров.
Впрочем, нужно подождать, посмотреть, что выпустят производители браузеров.
Комментарии (1) »
Tor – один из самых популярных в Интернете методов “анонимизации”. Число пользователей (или клиентов) Tor за прошедший месяц выросло в четыре, примерно, раза, о чём свидетельствует статистика с сайта проекта:

Впрочем, в блоге Fox-IT пишут, что причина тут, возможно, не в возросшем интересе к “анонимизации”, а в ботнетах, которые стали активнее использовать Tor для связи между узлами и центрами управления.
Comments Off on Ссылка: рост числа пользователей Tor из-за ботнетов
Как и следовало ожидать, уже пишут, что сканер отпечатка пальца TouchID в новом аппарате iPhone удалось обмануть специалистам из ССС. В качестве исходника для имитатора использовали отпечаток пальца, снятый с самого аппарата и воспроизведённый при помощи лазерного принтера, плёнки и клея. Разумный комментарий Frank Rieger в тексте:
“We hope that this finally puts to rest the illusions people have about fingerprint biometrics. It is plain stupid to use something that you can´t change and that you leave everywhere every day as a security token”.
(Мы надеемся, что эта демонстрация наконец-то покончит с иллюзиями людей насчёт биометрии. Просто глупо использовать что-то, что вы не можете изменить и ежедневно оставляете повсюду, в качестве ключа безопасности”.)
Можно, конечно, поспорить с тем, что биометрия, как утверждается в тексте по ссылке, это только “инструмент угнетения и контроля”, но использовать любой биометрический показатель в качестве ключа авторизации, без проверки уполномоченным человеком того, что перед вами стоит в добром здравии носитель этого показателя – действительно, неправильно. Уровень безопасности такая система точно не повышает, а часто – снижает, создавая новые риски.
Комментарии (2) »
Продолжение рассказа о гипотетическом устройстве системы перехвата защищённого интернет-трафика. В первой части рассматривается расшифровка TLS-трафика. Но чтобы было что расшифровывать, трафик нужно сперва перехватить.
Итак, получение трафика реализуется с помощью его перенаправления или копирования в сети NSA. Перенаправление реализует транзитный узел, который нужно правильно подобрать. Пользовательский интерфейс наверняка устроен следующим образом: оператор вводит требуемый IP-адрес, обозначающий либо пользователя, либо сервер; система находит в базе данных, хранящей сведения о топологии сети, подходящие точки присутствия NSA, через которые может проходить трафик для заданного IP, проверяет, что этот трафик там есть, обнаружив трафик – ставит его на прослушивание, включает перенаправление. Нужно различать два режима работы с трафиком: активный и пассивный. В пассивном случае трафик лишь копируется в анализирующий сегмент. В активном – перенаправляется, то есть, между двумя точками, устанавливающими соединение, появляется дополнительный узел. Кстати, активный режим, работающий на уровне IP, сейчас штатно используется интернет-провайдерами для фильтрации доступа к интернет-ресурсам. Так что это вполне стандартный инструмент.
Тут есть ряд трудностей. Маршруты, по которым ходят пакеты в Интернете, могут меняться, соответственно, нужно найти действующий маршрут, а в дальнейшем – следить за его возможными изменениями. Кроме того, подключение пользователя с “внутренним” IP-адресом, из адресного пространства локальной сети, может находиться за неким транслятором адресов, внешний адрес которого соответствует и другим пользователям. Очевидно, задача упрощается, если в качестве исходных данных используется адрес не только пользователя, но и сервера, с которым он работает. Проще перехватывать трафик заданного сервера, но и поиск путей перехвата только “по пользователю” тоже реализуем, если у вас в распоряжении суперкомпьютер, анализирующий таблицу BGP, и вы видите определяющий маршруты технический трафик на портах крупнейших мировых транзитных узлов.
Перехват интернет-трафика обычно представляют на уровне IP или близких к этому протоколу уровнях. Однако в реальности существуют более “глубокие” уровни, позволяющие коммутировать каналы и пересылать пакеты данных в самые разные центры обработки. То есть, сведения из таблиц BGP требуется для поиска точек подключения клиентов и серверов, для построения списков транзитных узлов. Но сам перехват может быть реализован на уровне других протоколов, относительно которых реализация IP-транспорта является виртуальной надстройкой.
Итак, после того, как подходящие узлы перехвата определены, вычисляется, возможна ли работа в активном режиме. Активный режим необходим для осуществления атаки типа “человек посередине”. Действительно, транзитный узел (например, маршрутизатор), может сделать с проходящим через него трафиком всё что угодно. В том числе, направить трафик для определённых адресов по специальному маршруту, завернув его в сеть NSA в прозрачном режиме. При идеальной реализации, единственное, что может выдать систему анализа, это возросшая задержка при установлении соединения. Однако активный режим требует возможности управления, условно говоря, коммутацией: нужно добавлять дополнительный узел в цепочку. Пассивный – может быть реализован значительно проще, без доступа к начинке коммуникационного оборудования: достаточно установить на физический канал оптический сплиттер (ну или подключиться к проводам, если они вдруг используются).
Хорошие кандидаты на роль узла перехвата: пограничные маршрутизаторы провайдеров доступа; точки подключения дата-центров; узлы опорных сетей крупнейших операторов связи; усилители оптических сигналов и так далее, это далеко не полный список. При наличии бекодров в прошивках домашних роутеров, последние также становятся хорошим инструментом перехвата пользовательского трафика. Система “тотального” перехвата должна предоставлять единый “уровень абстракции”, позволяющий получить нужный трафик вне зависимости от того, на каком узле и каким способом он физически перехватывается. Это вполне реализуемо, если у вас есть коллектив разработчиков, достаточно вычислительных мощностей и пропускной способности собственных каналов связи. Понятно, что у NSA тут проблем нет.
Кстати, по этой же теме: “Вывод информации, снятой с подводных кабелей“.
Comments Off on Система прослушивания TLS/SSL от NSA. Часть 2
Телефонии немало лет. На смену проводной – повсеместно пришла беспроводная. За десятилетия эволюционировали и телефонные аппараты. Интересно взглянуть, как богател набор встроенных в аппарат функций, подходящих для сбора информации (в том числе, негласного сбора).
Первые аппараты работали либо в режиме точка-точка, либо через оператора. При подключении к проводам появлялась возможность прослушивания разговора. Это, собственно, тривиальный случай, но его тоже нужно отметить. Разговор мог в штатном режиме прослушивать оператор.
Параллельно с ростом проникновения телефонной связи развивались и средства негласного получения информации. Строгой связи с телефонией тут, конечно, нет. Однако классический проводной телефон, вошедший в употребление во второй половине 20-го века, за редкими исключениями, являлся “жучком”, установленным в квартире. Дело в том, что в телефонном аппарате есть узлы, которые, будучи запитанными от телефонной сети, создают канал утечки информации из помещения: подключив специальное, – но не очень сложное, – оборудование к абонентскому проводу (телефонной паре), можно принимать возникающие наводки и слушать разговоры в помещении примерно так же, как если бы мы использовали микрофон. Подчеркну: речь не о разговоре по телефону, а о разговорах в комнате, “возле телефона”.
Например, один из таких узлов – электрический звонок, находящийся в аппарате. Благодаря удачной конструкции, он, в качестве побочного эффекта, успешно преобразует акустические колебания в электрические сигналы, поступающие в телефонную линию. Снимать такой сигнал можно только в том случае, если удалось подключиться напрямую к “последней миле” заданного абонента. Зато качество сигнала очень неплохое.
Надо сказать, долгое время подобное подключение было возможно на так называемых телефонных кроссах АТС, куда абонентские пары выводились напрямую, без частотного уплотнения и прочих фокусов с обработкой. То есть, специалистам не требовалось выезжать в условный “конкретный подъезд”. Достаточно было организовать подключение на территории АТС.
Итак, классический телефонный аппарат позволял без особых сложностей прослушивать помещение, где он установлен. Но только в том случае, если аппарат подключен к телефонной розетке. Отключили – данная конкретная утечка невозможна. Впрочем, возможно организовать утечку, использующую выключенный телефонный аппарат, другими способами. Но все они по сложности существенно превышают описанный выше метод, а кроме того, не являются специфичными именно для телефонии. (Пример: настенные электронные часы. Но это другая история.) Больше из классического аппарата ничего особенного вытянуть нельзя. Продвинутые электронные модели, конечно, имели память для телефонных номеров: она часто фигурирует в детективах, позволяя тому или иному персонажу узнать, куда последний раз звонил “пользователь телефона”. Да ещё, наверное, можно снять отпечатки пальцев с трубки, но, опять же, это не особенность телефона.
Первые мобильные телефоны, надо сказать, устраняли каналы утечек по проводам, ввиду отсутствия последних. Взамен, до введения приемлемого шифрования, телефонные разговоры стало возможно прослушивать в эфире. Некоторые модели мобильных аппаратов, практически как и проводной телефон, позволяли (позволяют) прослушивать, с некоторого расстояния, разговоры, даже если аппарат находится в режиме ожидания. Но процесс организации утечки весьма сложен, требуется дорогостоящее, редкое оборудование и подходящие условия в эфире. Более того, эта, скорее теоретическая, возможность, по своему практическому результату полностью повторяет соответствующую функцию проводного телефона.
Самая главная новинка мобильной связи, в контексте нашей истории, – это возможность определения географического положения носителя жучка. Определить местоположение можно быстро, удалённо, и чисто техническими средствами. Принципиально новая функция, недоступная ранее. Сигнал аппарата содержит уникальные метки. Для определения положения нужны несколько приёмников, специальное оборудование и навыки радиопеленгации. GPS не требуется, но и простыми средствами не обойтись. Особенно благоприятной ситуация была в те времена, когда мобильные телефоны не получили ещё повсеместного распространения. Впрочем, других прорывов, кроме определения местоположения, первые мобильные телефоны не принесли, так как набор сервисных функций у них совпадал с электронными проводными телефонами.
С годами список сервисных функций расширялся. Переход на цифровую мобильную связь сразу же создал возможность локальной записи телефонных разговоров владельца аппарата. Ещё до появления современных смартфонов, такую запись можно было организовать, используя недокументированные возможности (читай – ошибки) аппарата. Электронная записная книжка, перекочевавшая в телефон, позволила получать подробную информацию о контактах владельца. Если эту книжку удалось скопировать, то раскрывались имена и фамилии, а не только телефонные номера. Память аппарата вообще является фундаментом для целого ряда дополнительных функций жучка: тексты SMS, сведения о частотности звонков на те или иные номера, данные о взаимодействии аппарата с сетью оператора – это всё новые возможности.
Итак, на очередном этапе эволюции к возможностям жучка добавились: функция определения местоположения, теоретическая локальная запись разговоров по телефону, локальное накопление информации о контактах.
Появились смартфоны, оснащённые большими экранами, мощными процессорами, и, что главное, фото- и видеокамерами. Теперь аппарат получил возможность вести наблюдение за реальностью вокруг его владельца, а из памяти можно вынуть большое количество снимков, запечатлевших друзей и знакомых владельца, для многих тут же указаны имена, фамилии и, естественно, номера телефонов. Наличие нескольких видов каналов внешнего доступа у смартфона (кроме чисто “телефонной” сети, добавились WiFi, Bluetooth и т.д.) сильно снижает затраты по подключению к нужным функциям жучка извне. Кроме того, перемещение “сервисных” возможностей на борт аппарата позволяет, например, получать сведения о местоположении абонента штатными локальными средствами – тут помогает GPS.
Просмотр веб-сайтов, электронная почта – благодаря большой памяти аппарата теперь можно получить доступ не только к каким-то там SMS, но и к подробному архиву личных сообщений. Физический доступ к аппарату, как в случае со старыми трубками, уже не нужен: достаточно удалённо установить приложение. Это же приложение сможет слушать разговоры с помощью встроенного микрофона и, при необходимости, делать фотоснимки и вести видеозапись.
Удачное сочетание функций определения положения в пространстве, измерения ускорений (тот или иной “гироскоп”, как известно, тоже наличествует в смартфоне) и ориентации аппарата, а также получения фотоснимков и анализа сигналов WiFi, уже позволяет картографировать места обитания носителя жучка в удивительных подробностях, позволяющих построить детальную 3D-модель его квартиры, вместе со всем внутренним убранством. Да, нужно установить приложение. Но, как показывает практика, никто пока что не отменил и недокументированных возможностей.
Так что новый этап эволюции позволил жучку-телефону записывать сведения о привычках владельца, собирать его личную почту, строить модели жилища. В список не попали традиционная запись разговоров различными способами и определение местоположения. В новых телефонных аппаратах уже добавляют сканеры отпечатков пальцев, а личные данные из телефона давно приучили копировать “в облако”, чтобы, опять же, не требовался физический доступ к аппарату.
На всё про всё потребовалось около 130 лет. Не так уж и долго, с другой стороны.
Комментарии (2) »
Очередной дефект в личных электронных картах граждан, которые выдают государственные органы (по ссылке – все подробности). Суть: тайваньские национальные смарт-карты используют ключи, имеющие общий множитель (это сейчас популярная дыра в генерации модулей RSA), и, в дополнение, во многих из них встроен некачественный генератор псевдослучайных чисел (ещё один популярный случай). Злоумышленник, вычисливший ключи, может выдать себя за гражданина – владельца карты. Владелец, понятное дело, узнает об этом уже постфактум.
Надо заметить, что мало кто из сведущих людей сомневался: всеобщий перевод идентификации (аутентификации) граждан на электронные рельсы приведёт к новым, масштабным, проблемам. Масштабным потому, что, в отличие от добрых “бумажных схем”, проведение атак в электронном виде легко автоматизируется.
Кстати, цитата: “The big story here is that these keys were generated by government-issued smart cards that were certified secure. The certificates had all the usual buzzwords: FIPS certification from NIST (U.S. government) and CSE (Canadian government), and Common Criteria certification from BSI (German government)“.
Comments Off on Ссылка: дефект в тайваньских личных идентификационных картах
В продолжение темы аппаратных закладок: интересная работа Georg T. Becker, Francesco Regazzoni, Christof Paar и Wayne Burleson (по ссылке – PDF). Предложен метод внедрения аппаратных закладок (“троянов”) путём изменения легирующего состава (dopant), добавляемого в вещество, составляющее транзистор. В результате меняется тип проводимости, что влияет на электрические характеристики схемы.
Преимущество метода в том, что созданные с его помощью троянские модификации микросхем практически невозможно обнаружить, “топологически” исследуя кристалл по слоям при помощи электронного микроскопа (или другого оборудования): не добавляется новых элементов, изменённые транзисторы на снимках выглядят так же, как и штатные. Более того, “троянская” схема успешно проходит процедуры контроля качества.
В роли одного из практических примеров обсуждают модификацию аппаратного генератора случайных чисел Intel. Корректировка поведения транзисторов, изменяющая свойства регистров, сводит вполне корректную интеловскую схему генерации (псевдо)случайных чисел к фиксированному исходному ключу и небольшому количеству псевдослучайной энтропии. То есть, всё можно раскрыть простым перебором. Степень желаемой сложности перебора задаётся атакующим. Так, штатно работающий генератор выдаёт сложность 2^128, модификация позволяет сократить её до, например, 2^32 (доступно для перебора). Для непосвящённого в атаку аналитика, контролирующего качество элементной базы, результаты выглядят вполне себе добротно. Изменения не обнаруживаются и встроенной в схемотехнику системой самопроверки. Примерно такой подход снижения сложности перебора ключей, кстати, обсуждается в записке о гипотетической системе прослушивания TLS. Думаю, не нужно напоминать, что оборудование Intel весьма распространено.
И, конечно, направление атаки – аппаратная генерация случайных чисел – выбрано самое правильное. Сложно поспорить с утверждением, что именно здесь находится идеальное место скрытного внедрения ослабляющих криптографию механизмов.
Comments Off on Аппаратные закладки на уровне полупроводников
Сообщают, что в очередном iPhone есть сканер отпечатка пальца. Данные, получаемые этим сканером, очевидно, будут храниться в каком-нибудь “облаке”: если передача отпечатков вовне не запланирована официально, то, вероятно, она будет происходить из-за очередной программной ошибки. Или такой вариант: аппарат потерян, попал в чужие руки – теперь там есть не только электронная почта, контакты владельца, вместе с кучей фотографий и информацией о перемещениях, но и просканированный отпечаток пальца, который можно скормить всякому совместимому устройству, благодаря тому, что он уже представлен в цифровом виде.
(Да, понятно, что данные в iPhone должны быть зашифрованы. Но плохо зашифрованные данные – это далеко не отсутствие данных.)
Комментарии (4) »
Интересно представить, как может работать гипотетическая система “тотального” прослушивания NSA защищённого интернет-трафика. Защищённый интернет-трафик, в подавляющем большинстве случаев, использует TLS/SSL, с теми или иными SSL-сертификатами. Самый известный пример такого использования – защищённая версия HTTP, HTTPS, его и возьмём в качестве примера. Другим источником сведений о гипотетической системе послужат скриншоты неких интерфейсов доступа и другие фрагменты презентаций, которые были опубликованы в СМИ. (Напомню, что я уже писал о перехвате HTTPS ранее.)
Итак, чтобы получить доступ к зашифрованной сессии того или иного пользователя Интернета, если известна точка подключения этого пользователя, NSA потребуется решить две задачи: получить доступ к трафику, возможно, в активном режиме, и либо расшифровать данные, либо предотвратить их шифрование.
Начнём со второй задачи, с расшифровки или предотвращения шифрования данных, предположив, что трафик уже перехвачен.
В принципе, протоколы TLS (HTTPS) проектировались из соображений, что канал передачи данных между пользователем и сервером может прослушиваться и перехватываться в активном режиме. Поэтому TLS, в теории, позволяет защитить данные от прослушивания и обнаружить активное вмешательство в канал. Что с этим можно сделать? Я уже не раз рассказывал о том, что есть возможность подмены серверного сертификата с дальнейшим перехватом соединения. Эта опция доступна, если с вами сотрудничает удостоверяющий центр, которому доверяет программное обеспечение пользователя. Но есть ещё один вариант: можно получить серверный закрытый ключ. В таком случае для перехвата можно использовать действующий сертификат сервера, он всем доступен, его достаточно просто скопировать. При наличии серверного ключа можно и проводить атаку типа “человек посередине”, и расшифровывать данные в пассивном режиме (если сервер настроен подходящим образом). Атака “человек посередине” предотвращает шифрование данных в точке перехвата.
Как получить серверный ключ? Если NSA внедряет закладки в программное и аппаратное обеспечение, то, вероятно, есть возможность вычислить секретный ключ за разумное время. Например, для самой популярной криптосистемы RSA достаточно знать разложение на простые множители модуля, используемого в данном секретном ключе. (Модуль – это, грубо говоря, число, задающее множество, в котором проводятся операции для даннной пары закрытый/открытый ключ.) Это не единственный способ, есть множество других. Закладка NSA с указанными свойствами приводит к уменьшению количества возможных ключей. В качестве наиболее вероятного рычага воздействия закладки принято называть генератор (псевдо)случайных чисел. Действительно, как бы хорошо не была реализована сама криптосистема, если практическое число возможных ключей, порождаемых генератором “неслучайных” чисел, не велико, то и от самой системы толка нет.
Тривиальный пример. Предположим, в NSA, воздействуя на производителей криптомодулей, на разработчиков программного обеспечения, добились того, что количество простых чисел, используемых в качестве одного из сомножителей в ключах RSA, которые генерируются “сертифицированными средствами”, не превышает 10^12 (триллион). Второе число может быть истино случайным, ведь тут важно не переборщить: чрезмерно малое разнообразие ключей будет быстро обнаружено наблюдателями (см. историю с ошибкой в Debian OpenSSL, которая, кстати, теперь уже и не кажется просто ошибкой). Зная структуру множества этих выбранных простых чисел, можно быстро вычислить секретный ключ простым перебором. Чуть более технично: пусть модуль ключа RSA представляет собой произведение двух простых чисел; если наш суперкомпьютер выполняет миллион пробных делений в секунду, то, исходя из 10^12 вариантов известных множителей, мы получим разложение для модуля не более чем через 278 часов; это означает, что факторизация будет обычно занимать чуть более недели. Заметьте, что серверные ключи традиционно существуют в неизменном виде годами.
Весьма занимательно, что в прошлом году было опубликовано исследование ключей TLS-серверов Интернета, в котором обнаружено заметное число разных ключей, имеющих общие простые множители.
Соответственно, при получении запроса на расшифровку (перехват) HTTPS-сессии, система, сперва, выполняет поиск нужного серверного ключа в своей базе данных, если такого ключа не найдено, то он ставится в очередь на вычисление, исходя из предположения, что ключ был сгенерирован “сертифицированными средствами”. Использование этих самых “сертифицированных средств” более чем вероятно, так как технические службы крупных интернет-сервисов охотно закупают оборудование (различные криптоускорители и криптомодули) от подходящих поставщиков.
Вычисленный ключ попадает в базу данных и становится доступен пользователям системы прослушивания HTTPS. Трафик можно начинать записывать сразу, не дожидаясь готовности ключа. Например, если взглянуть на те же веб-сервера Mail.ru, то они, как и подавляющее большинство других сервисов Интернета, не поддерживают прогрессивной секретности (forward secrecy) для HTTPS, это означает, что ранее записанный трафик можно расшифровать позднее, когда станет известен серверный ключ. (Подчеркну: я не вижу тут какой-то ошибки со стороны Mail.ru – они просто следуют сложившейся практике.)
Продолжение про перехват HTTPS – в следующей части, рассказывающей о перехвате трафика.
Комментарии (4) »
Очередная порция материалов относительно прослушивания интернет-трафика NSA. В этот раз на “скриншотах” видео, повествующего об экономическом шпионаже за бразильской нефтяной компанией Petrobras, можно посмотреть на интерфейс некой системы, перехватывающей TLS (HTTPS). Из контекста очевидно, что перехват производится при помощи подмены серверного сертификата на другой, но тоже легитимный, выпущенный тем или иным хорошо известным удостоверяющим центром, чтобы не вызывать предупреждения системы безопасности в браузере.
Очень интересно, что российский почтовый провайдер Mail.ru опять фигурирует в презентациях NSA (АНБ). Полюбуйтесь – здесь указан IP-адрес сервера (94.100.184.14) из сети Mail.ru:

(Примерно 2:08 в видео.)
Не вдаваясь в оценки связи с реальностью “скриншотов” интерфейса системы NSA из СМИ, отмечу, что трафик на серверы Mail.ru вполне мог перехватываться, при условии, что тот или иной транзитный маршрутизатор перенаправлял нужный поток в NSA (о чём упоминается на тех же слайдах).
Комментарии (7) »
Очередной секрет Полишинеля: “NSA удаётся обходить криптозащиту интернет-коммуникаций“. Смысл в том, что NSA, якобы, разработали новые методы криптоанализа, позволяющие вскрывать распространённые криптосистемы. То есть, очередной раз подтвердилась давно известная мысль, я, кстати, писал об этом несколько месяцев назад.
А самый широко известный пример секретных достижений NSA в области криптологии – это метод дифференциального криптоанализа, позволяющий построить эффективные практические атаки на некоторые симметричные шифры. Этот метод долгие годы успешно использовался в NSA, но при этом оставался неизвестным открытому академическому сообществу.
(Ещё одна ссылка по теме: секретные теоремы высшей алгебры.)
Комментарии (5) »
Новый