




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、密码工程实践指南知识分享1目 录一.密码学的用途二.对称的密码学三.对称密钥管理四.密码分发与公钥密码学五.数字签名六.PKI和X.5092目 录一.密码学的用途二.对称的密码学三.对称密钥管理四.密码分发与公钥密码学五.数字签名六.PKI和X.5093密码学的用途当今社会、生活中有太多需要保密的信息个人信息组织信息计算机系统提供的安全默认操作安全:权限绕过系统的攻击:数据恢复和内存重构4目 录一.密码学的用途二.对称的密码学三.对称密钥管理四.密码分发与公钥密码学五.数字签名六.PKI和X.5095基本概念(1)密码学是研究将刻度的数据转换为一种不可理解的乱码,并能将这些不可理解的乱码恢复为
2、原始数据的学科。密码学术语:加密、解密、算法、明文、密文。密钥的必要性:没有密钥的算法总能被找出规律。真/伪随机数发生器。密钥长度: 128/256/512位。6分组密码:对数据分组操作;慢/DES-AES/百行/管理密钥简单/EMAIL、文件加密。ECB:对每个分组进行加密。已知明文攻击;BCB:用上一次密文与当前明文做异或;误差传输;CFB模式和OFB模式。基本概念(2)-分组密码7基本概念(3)-流密码流密码:将字符分别与密钥流加密,解密时以同步产生相同的密钥流,其核心问题是密钥流生成器的设计。收发两端密钥的精确同步;特点:快/RC4/30行/管理密钥困难/数据包传输、ssl。8基本概念
3、(4)-对称密钥应用DES与三重DES;雄霸30年,进化3des,速度慢。RSA的RC2和RC5;NIST的AES;用来DES。9目 录一.密码学的用途二.对称的密码学三.对称密钥管理四.密码分发与公钥密码学五.数字签名六.PKI和X.50910加密过程口令字/PIN = 用户初始设定(使用者身份认证)SALT = PRNG + 环境信息(防止字典攻击password,可能会重复1000次)KEK = PIN+ SALT(提高password熵值)session key = 随机数(算法不同位数不同)加密的密钥 = session + KEK(分发安全、防止暴力破解)密文 = 明文+算法+密钥
4、(加密数据)校验口令:salt/有规律的字节作为校验值11加密过程1)2) 12基于硬件的密钥存储令牌:一个处理器、操作系统、输入输出、内存和硬盘。拥有自锁功能、焦土策略。智能卡:包含有微型计算机。需要读卡器USB令牌:空间大、速度快、功能多、使用方便。密码加速器:存储空间不可见,焦土策略。需要长时间连接电脑。生物统计学:视网膜扫描、声波纹、指纹。 问题:价格和可靠性。13加密带来的问题预先共享密钥。 (N-N)/2次。使用可信任的第三方。TTP和每一个人共享同一个密钥而2人通讯时必须通过第三方。第三方必须可信,可靠。 14目 录一.密码学的用途二.对称的密码学三.对称密钥管理四.密码分发与公
5、钥密码学五.数字签名六.PKI和X.50915非对称加密概念:加密与解密使用不同的一个密钥。会话密钥加密:公钥加密方式速度太慢。只有20KB/S,而对称加密可以达到10MB/S。安全性:128位的密钥就可以保证安全了。算法,大概相当于90128位的攻击强度。著名算法:RSA、DH和椭圆曲线16公钥密码系统的工作原理任何好的公钥算法都是基于陷门单向函数的。公钥密码系统把所有的数据作为数字处理并执行数学运算。 17工作原理RSARSARC4要比RSA快700多倍。所以RSA只能加密密钥而不是直接加密数据。加密过程:明文-RC4-密文 RC4密钥-RSA公钥-加密密钥RSA公钥= 一个模N和公开的数
6、e RSA私钥 = 一个模N和秘密的数dN是一个非常大的两个素数p和q的乘积。素数绝对大于512比特,安全。18工作原理DH和ECESDH算法:公钥机制但是不加密ECES(椭圆曲线加密方案)安全系数较RSA偏低,也就意味着需要更大的资源消耗。19数字信封:保护私钥:当把私钥放入智能卡或者令牌中,私钥不出设备。设备接收加密会话密钥的输入,输出会话密钥。将数字信封用于密钥恢复可信任的第三方,缺点:第三方对所有数据有访问权,一旦第三方不存在则问题很严重一组委托人,每人持有密钥的一部分,缺点:少一人则解不开使用门限方式的一组委托人。数字信封与密钥恢复20总结RSA加密:用公钥加密只能用私钥解密。三个算
7、法都有优点和缺点,不能说那个更好,只能说适用于不同的特殊应用。门限方案提供了富有吸引力的带有检查和平衡作用的密钥恢复手段。21目 录一.密码学的用途二.对称的密码学三.对称密钥管理四.密码分发与公钥密码学五.数字签名六.PKI和X.50922数字签名非对称加密算法:非对称加密: 公钥加密,私钥解密;数字签名:私钥加密,公钥解密;公钥加密可用于信息分发,私钥加密可用于数字签名。数字签名的2条假设: 私钥是安全的,只有拥有者获得;产生数字签名的唯一途径是私钥。23消息摘要(HASH)消息摘要(HASH):最终只是为了得到唯一的身份信息,如果用私钥加密全部信息浪费时间,所以只加密数据的一个表示。消息
8、摘要的特性:输出长度是固定的; 输出结果是随机的;输入相差1,结果完全不同; 不能从结果推导输入。只能暴力破解。 不同的输入几乎不会有相同的输出。24碰撞:如果不同的2个信息产生了相同的HASH那么就是一次碰撞。碰撞是存在的,没有人能按照要求找到一个碰撞。甚至没人发现过碰撞,即使意外也没有。碰撞25重要的HASH算法MD(Ron Rivest):MD(初始)-MD2(进化;128b)-MD3(失败)-MD4(有漏洞)-MD5(广泛使用)SHA-1:比MD内部更强,摘要为160b。同时还有192b和256b。HASH算法的缺点:黑客可篡改内容也可篡改摘要。26重要的HASH算法HMAC:MAC-
9、 message authentication checksum 消息认证校验和H- hash运作: SHA-1对“密钥|消息”计算 得到摘要。摘要就解决了上述问题。挑战认证机制。27安全的数字签名:先hash再加密。但是由于结果可由自己的公钥解密,所以不能保密原文。试图修改明文的方式是不可行的 试图否认发送信息是不可行的 盗取私钥是不可行的实现认证、数据完整性和非否认数字签名28签名算法RSA能加密,能签名。DSA只能签名不能加密。ECC(ECDSA):本质上还是DSA。29算法比较安全性:RSA恢复了消息摘要,是一层间接性。DSA和ecdsa是比较2个数,是两层间接性。但是黑客可以只用随机
10、数去碰撞。性能:传输长度:DSA/ECDSA传输340bit。RSA是密钥长度1024。互操作性:RSA/DSA比较普及。30非对称加密的问题公钥传输不可认证的问题;大量分发公钥的问题。解决办法:公钥证书。第三方实体证书颁发机构。PKI和X.50931目 录一.密码学的用途二.对称的密码学三.对称密钥管理四.密码分发与公钥密码学五.数字签名六.PKI和X.50932私人证书PGP , 其他特定应用SET和IPSEC。国际电信联盟(ITU)提出的X.509版本3结构公钥证书33PKI的构成证书颁发机构(CA) :向所有由他认证的最终用户和认证信息的主题提供自己的公钥。CA的证书是自签名的。公共C
11、a:通过internet向大众提供服务。对组织和用户认证私有Ca:公司内部或者其他封闭的网络内部建立。注册机构(RA):CA的一个扩展辅助CA完成工作。接受验证注册信息、代表用户生成密钥、接受密钥备份和恢复、吊销证书、颁发设备。证书目录:为了减少最终用户将证书存储于本地。34PKI的构成密钥恢复服务器:为CA提供了在创建私钥时备份私钥和在以后恢复私钥的一种简单方式。为了解决攻击者可以访问用户私钥并以用户身份伪造消息,一般CA支持2个密钥对,一个用于加密,一个用于解密。管理协议有助于一个PKI内的最终用户之间在线通信和管理。注册、初始化、认证、密钥恢复、密钥更新、吊销、交叉认证。35操作协议36吊销证书当私钥泄露、CA错误、持有者注销,就要吊销没有过期的证书。吊销列表(CRL):挂起证书:执行挂起操作。37信任模型认证层次结构,不是加入的所有CA自动信任其他CA,但是必须信任根CA。交叉认证:非层次信任路径。某个PKI主体可以信任其他PKI的最终用户了。38X.509证书链为了获得对某证书的信任必须验证3个方面证书链的每一个证书是否由正数量上的下一个证书中的公钥对应的私钥签发的证书没有过期,没有被吊销必须符合证书链中的高层证书定义的标准。获得证书的方式:推模型和拉模型。39管理密钥对生成密钥对:客户端生成/服务器生成。保护私钥:口令保护Pin、非硬盘的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 农场种菜出租合同样本
- 净水项目售后合同标准文本
- 农村换工雇工合同标准文本
- pvc管子供应合同标准文本
- 仓库租赁搬家合同样本
- 秋季学期师生关系改善项目计划
- 妇产科产前检查流程完善计划
- 二手房屋转让合同样本
- 2025掌握合同翻译关键英语词汇:轻松看懂英文合同
- 农田建设项目合同样本
- 伦理与礼仪 知到智慧树网课答案
- 康养活动策划方案
- DB11/1950-2021-公共建筑无障碍设计标准
- 2024新生儿肺炎个案护理
- 2022版新课标核心素养关键词解读-运算能力主题研讨与教学分享
- 安委会-安委会工作总结
- 防汛预案桌面演练(终)课件
- 山东专业就业分析报告专科
- 工装装修策划方案
- 青年教师专业成长之路
- 采购管理系统的六大功能模块
评论
0/150
提交评论