478 / 691H

Cryptographic Entropy

Криптографічна ентропія

Непередбачуваність вхідних даних для створення ключів залежить від їх отримання та знань нападника, а не від довжини чи вигляду рядка.

Криптографічна ентропія виражає невизначеність значень, з яких створюють таємний ключ або стан генератора. Оцінюють розподіл можливих входів та інформацію противника. Довгий результат може походити з малого передбачуваного простору; безпека охоплює джерело, обробку й захист стану.

RFC 4086 відрізняє складність вгадування від самої статистичної нерегулярності. Нападник може знати час запуску чи серійний номер або перебрати малий діапазон. Довге кодування не створює відповідно великого простору таємниць. Один показаний ключ не розкриває якості його створення. [RFC 4086 — Unpredictability and source limitations]

DRBG алгоритмічно створює наступні результати з таємного початкового стану. Це корисна криптографічна конструкція, але додаткові байти не є автоматично свіжою фізичною ентропією. Той самий повний стан і входи дають однакове продовження. Стійкість залежить також від ініціалізації та правильного використання. [NIST SP 800-90A Rev. 1 — Deterministic generation and reseeding]

NIST SP 800-90B вимагає опису джерела шуму, залежностей і тестів справності. Вони перевіряють необроблений шум під час запуску й безперервно, перед подальшою обробкою. Зміна середовища або застрягле джерело можуть порушити припущення; про збій слід повідомити застосунок, а не подавати результат як добрі дані. [NIST SP 800-90B — Entropy source design and health tests]

Обробка conditioning може зменшити зміщення розподілу та зосередити наявну невизначеність у коротшому результаті. Hash не перетворює повністю відомі входи на таємницю. Оцінки залежних джерел не можна просто додавати; складніше змішування не доводить незалежності чи якості. [NIST SP 800-90B — Entropy source design and health tests] [RFC 4086 — Unpredictability and source limitations]

Отримавши стан DRBG, нападник залежно від конструкції може передбачати наступні результати. Відновлення стійкості до такого прогнозу потребує достатньої свіжої ентропії, невідомої нападнику. Саме продовження алгоритму чи додавання відомого часу цього не гарантує. Відновлення генератора не робить уже викрадений ключ недійсним. [NIST SP 800-90A Rev. 1 — Deterministic generation and reseeding]

BIP39 кодує 128 вхідних бітів і 4 біти перевірки у 12 слів; для 256 бітів додає 8 і створює 24 слова. Сума є похідною та не додає ентропії. Ці довжини не доводять якості входу; довший список не виправляє передбачуване генерування. [BIP39 — Entropy, checksum and mnemonic encoding]

NIST SP 800-22 прямо розрізняє проходження статистичних тестів і криптографічну безпеку. Тест може виявити певне відхилення, але не замінює аналізу алгоритму й не доводить, що противник не знає входу. Перевірка готового файлу не сертифікує безпеку гаманця. [NIST SP 800-22 Rev. 1a — Limits of statistical testing]

NIST SP 800-90C поєднує джерела ентропії та механізми DRBG у конструкції генераторів. Оцінюйте конкретну реалізацію гаманця, отримання й оцінювання ентропії, обробку помилок і захист стану. Посилання на стандарт або назва чипа не доводять відповідності конкретного випуску вимогам. [NIST SP 800-90B — Entropy source design and health tests] [NIST SP 800-90C — Complete random bit generator constructions]

Для повної картини прочитайте також Entropy Bit, CSPRNG, Dice Roll Entropy, Приватний ключ. На цю статтю також посилаються Dice Roll Entropy, Entropy Bit, Brute Force Search Space, Random Number Generator.

DOC · 001NIST SP 800-90B — Entropy source design and health testsСпецифікація ↗DOC · 002NIST SP 800-90A Rev. 1 — Deterministic generation and reseedingСпецифікація ↗DOC · 003RFC 4086 — Unpredictability and source limitationsСпецифікація ↗DOC · 004BIP39 — Entropy, checksum and mnemonic encodingСпецифікація ↗DOC · 005NIST SP 800-22 Rev. 1a — Limits of statistical testingДокументація ↗DOC · 006NIST SP 800-90C — Complete random bit generator constructionsСпецифікація ↗
Спочатку джерела · Не інвестиційна порада