478 / 691H

Cryptographic Entropy

Entropie cryptographique

L’imprévisibilité des entrées servant à créer des clés dépend de leur acquisition et des connaissances de l’attaquant, pas de la longueur ni de l’apparence d’une chaîne.

L’entropie cryptographique exprime l’incertitude sur les valeurs servant à créer une clé secrète ou l’état d’un générateur. L’évaluation porte sur la distribution des entrées possibles et les informations de l’adversaire. Une longue sortie peut provenir d’un petit espace prévisible ; la sécurité englobe la source, le traitement et la protection de l’état.

RFC 4086 distingue la difficulté à deviner de la simple irrégularité statistique. Un attaquant peut connaître l’heure de démarrage ou le numéro de série, ou explorer une petite plage. Un encodage long ne crée pas un espace secret aussi grand. Une clé affichée ne révèle pas la qualité de sa génération. [RFC 4086 — Unpredictability and source limitations]

Un DRBG produit d’autres sorties par algorithme à partir d’un état initial secret. Cette construction cryptographique est utile, mais des octets supplémentaires ne sont pas automatiquement une nouvelle entropie physique. Un même état complet et les mêmes entrées donnent la même suite. L’initialisation et l’utilisation correcte comptent aussi. [NIST SP 800-90A Rev. 1 — Deterministic generation and reseeding]

NIST SP 800-90B exige de décrire la source de bruit, ses dépendances et ses tests de bon fonctionnement. Ceux-ci examinent le bruit brut au démarrage puis continuellement, avant traitement. Un changement d’environnement ou une source bloquée peut invalider les hypothèses ; l’échec doit être signalé à l’application, pas présenté comme des données valides. [NIST SP 800-90B — Entropy source design and health tests]

Le traitement appelé conditioning peut réduire les biais et concentrer l’incertitude disponible dans une sortie plus courte. Un hash ne transforme pas des entrées entièrement connues en secret. Les estimations de sources dépendantes ne s’additionnent pas simplement ; un mélange plus complexe ne prouve ni indépendance ni qualité. [NIST SP 800-90B — Entropy source design and health tests] [RFC 4086 — Unpredictability and source limitations]

Qui obtient l’état d’un DRBG peut, selon sa construction, prévoir les sorties suivantes. Rétablir la résistance à cette prédiction nécessite assez d’entropie fraîche inconnue de l’attaquant. Continuer l’algorithme ou ajouter une heure connue ne le garantit pas. Restaurer le générateur n’invalide pas non plus une clé déjà divulguée. [NIST SP 800-90A Rev. 1 — Deterministic generation and reseeding]

BIP39 encode 128 bits d’entrée et 4 bits de contrôle en 12 mots ; pour 256 bits, il en ajoute 8 et produit 24 mots. La somme est dérivée et n’ajoute aucune entropie. Ces longueurs ne prouvent pas la qualité de l’entrée ; une liste plus longue ne corrige pas une génération prévisible. [BIP39 — Entropy, checksum and mnemonic encoding]

NIST SP 800-22 distingue explicitement la réussite d’une batterie statistique de la sécurité cryptographique. Un test peut détecter un écart particulier, mais ne remplace pas l’analyse de l’algorithme et ne prouve pas que l’adversaire ignore l’entrée. Tester un fichier fini ne certifie pas la sécurité d’un portefeuille. [NIST SP 800-22 Rev. 1a — Limits of statistical testing]

NIST SP 800-90C assemble sources d’entropie et mécanismes DRBG en constructions de générateurs. Examinez l’implémentation du portefeuille, l’acquisition et l’estimation d’entropie, la gestion des erreurs et la protection de l’état. Une norme citée ou un nom de puce ne prouve pas qu’une version particulière respecte ces exigences. [NIST SP 800-90B — Entropy source design and health tests] [NIST SP 800-90C — Complete random bit generator constructions]

Pour une vision complète, lisez aussi Entropy Bit, CSPRNG, Dice Roll Entropy, Clé privée. Cette entrée est également citée par Dice Roll Entropy, Entropy Bit, Brute Force Search Space, Random Number Generator.

DOC · 001NIST SP 800-90B — Entropy source design and health testsSpécification ↗DOC · 002NIST SP 800-90A Rev. 1 — Deterministic generation and reseedingSpécification ↗DOC · 003RFC 4086 — Unpredictability and source limitationsSpécification ↗DOC · 004BIP39 — Entropy, checksum and mnemonic encodingSpécification ↗DOC · 005NIST SP 800-22 Rev. 1a — Limits of statistical testingDocumentation ↗DOC · 006NIST SP 800-90C — Complete random bit generator constructionsSpécification ↗
Sources d’abord · Pas un conseil financier