版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、信息安全原理与应用第五章第1页,共73页,2022年,5月20日,0点38分,星期一2 内容提要消息鉴别数字签名第2页,共73页,2022年,5月20日,0点38分,星期一3消息鉴别消息鉴别的概念鉴别函数消息加密消息鉴别码MAC散列函数第3页,共73页,2022年,5月20日,0点38分,星期一4 通信系统典型攻击窃听业务流分析消息篡改内容修改:消息内容被插入、删除、修改。顺序修改:插入、删除或重组消息序列。时间修改:消息延迟或重放。冒充:从一个假冒信息源向网络中插入消息抵赖:接受者否认收到消息;发送者否认发送过消息。第4页,共73页,2022年,5月20日,0点38分,星期一5基本概念消息鉴
2、别(Message Authentication): 是一个证实收到的消息来自可信的源点且未被篡改的过程。 第5页,共73页,2022年,5月20日,0点38分,星期一6鉴别的目的鉴别的主要目的有二: 第一,验证信息的发送者是真正的,而不是冒充的,此为信源识别; 第二,验证信息的完整性,在传送或存储过程中未被篡改,重放或延迟等。第6页,共73页,2022年,5月20日,0点38分,星期一7消息鉴别消息鉴别的概念鉴别函数消息加密消息鉴别码MAC散列函数第7页,共73页,2022年,5月20日,0点38分,星期一8鉴别模型一个单纯鉴别系统的模型第8页,共73页,2022年,5月20日,0点38分,
3、星期一9鉴别系统的组成鉴别编码器和鉴别译码器可抽象为鉴别函数。 一个安全的鉴别系统,需满足(1)意定的接收者能够检验和证实消息的合法性、真实性和完整性(2)消息的发送者和接收者不能抵赖(3)除了合法的消息发送者,其它人不能伪造合法的消息首先要选好恰当的鉴别函数,该函数产生一个鉴别标识,然后在此基础上,给出合理的鉴别协议(Authentication Protocol),使接收者完成消息的鉴别。第9页,共73页,2022年,5月20日,0点38分,星期一10鉴别函数用于产生鉴别符的鉴别函数分为三类:(1) 消息加密函数(Message encryption) 用完整信息的密文作为对信息的鉴别。(
4、2) 消息鉴别码MAC(Message Authentication Code) 公开函数+密钥产生一个固定长度的值作为鉴别标识(3) 散列函数(Hash Function) 一个散列函数以一个变长的报文作为输入,并产生一个固定长度的散列码,有时也称报文摘要,作为输出。是一个公开的函数。第10页,共73页,2022年,5月20日,0点38分,星期一11消息鉴别消息鉴别的概念鉴别函数消息加密消息鉴别码MAC散列函数第11页,共73页,2022年,5月20日,0点38分,星期一12消息加密消息的自身加密可以作为一个鉴别的度量。对称密钥模式和公开密钥模式有所不同。第12页,共73页,2022年,5月
5、20日,0点38分,星期一13(a) 对称加密:保密性与鉴别如果用对称密钥加密提供保密提供鉴别仅来自A传输中没有被更改需要某种结构或冗余不提供签名如何自动确定是否收到的明文可解密为可懂的明文?一种解决办法是强制明文有某种结构.第13页,共73页,2022年,5月20日,0点38分,星期一(b) 公钥加密如果使用公开密钥加密提供保密不提供鉴别用私钥对信息数字签名提供鉴别和签名仅A有Kra可以进行加密传输中没有被更改需要某种结构或冗余任何一方均可以使用Kua验证签名如果既要提供保密性,又要提供鉴别,用户A就需要先用自己的私钥签名,再用用户B的公钥加密,KUb提供保密性,Kra提供鉴别和签名。14第
6、14页,共73页,2022年,5月20日,0点38分,星期一15消息鉴别消息鉴别的概念鉴别函数消息加密消息鉴别码MAC散列函数第15页,共73页,2022年,5月20日,0点38分,星期一16消息鉴别码MAC使用一个密钥生成一个固定大小的小数据块,并加入到消息中,称MAC, 或密码校验和(cryptographic checksum)接收者可以确信消息M未被改变。接收者可以确信消息来自所声称的发送者;如果消息中包含顺序码,则接收者可以保证消息的正常顺序;MAC函数类似于加密函数,但不需要可逆性。因此在数学上比加密算法被攻击的弱点要少。 第16页,共73页,2022年,5月20日,0点38分,星
7、期一MAC的基本用法MAC直接附加在消息之后 AB:M|MACK(M)MAC直接附加在消息之后,并对整体进行加密 AB: EK2 M|MACK1(M)先对消息加密,再对密文生成鉴别码 AB: EK2 M|MACK1(EK2 M)17第17页,共73页,2022年,5月20日,0点38分,星期一18CBC-MACANSI X9.9、FIPS PUB 113和ISO/IEC 9797O1 = Ek(D1)Oi = Ek(DiOi-1) (1i 0.5 by birthday paradox)让用户签署有效的文件,然后进行替代,替代物也有效的签名第43页,共73页,2022年,5月20日,0点38分
8、,星期一44散列函数的安全性强力攻击:单向2n弱无碰撞2n强无碰撞2n/2第44页,共73页,2022年,5月20日,0点38分,星期一散列函数散列函数的概念散列函数的用法散列函数的特性散列函数的构造散列算法45第45页,共73页,2022年,5月20日,0点38分,星期一46Hash函数的构造基于数学难题的构造方法: 计算速度慢,不实用利用对称密码体制来设计Hash直接设计第46页,共73页,2022年,5月20日,0点38分,星期一hash函数通用结构由Merkle于1989年提出Ron Rivest于1990年提出MD4几乎被所有hash函数使用具体做法:把原始消息M分成一些固定长度的块
9、Yi最后一块padding并使其包含消息M长度设定初始值CV0压缩函数f, CVi=f(CVi-1,Yi-1)最后一个CVi为hash值47第47页,共73页,2022年,5月20日,0点38分,星期一48IV = initial value 初始值CV = chaining value 链接值Yi = ith input block (第i 个输入数据块)f = compression algorithm (压缩算法)n = length of hash code (散列码的长度)b = length of input block(输入块的长度)Merkle-Damgrd结构CV0=IV=
10、initial n-bit valueCVi=f(CVi-1, Yi-1) (1 i L)H(M) = CVL第48页,共73页,2022年,5月20日,0点38分,星期一散列函数散列函数的概念散列函数的用法散列函数的特性散列函数的构造散列算法49第49页,共73页,2022年,5月20日,0点38分,星期一50散列算法的发展过程Ron Rivest于1990年提出MD41992年, MD5 (RFC 1321) developed by Ron Rivest at MIT,任意长度的消息,128位的消息摘要SHA由NIST制定,1993年提出SHA-0,1995年提出SHA-1(FIPS P
11、UB 180-1),最大长度为264-1位的消息,长度为160位的消息摘要90年代初,欧洲RACE Integrity Primitives Evaluation(RIPE) Project 的结果. RIPEMD-160,最大长度为264-1位的消息,长度为160位的消息摘要2001年5月30日,NIST 发布了修订版本 FIPS 180-2,称为SHA-2系列第50页,共73页,2022年,5月20日,0点38分,星期一SHA参数第51页,共73页,2022年,5月20日,0点38分,星期一散列算法的最新进展Xiaoyun Wang, Xuejia Lai ,Dengguo Feng, H
12、ongbo Yu,Collisions for hash functions MD4, MD5, HAVAL-128 and RIPEMD, Crypto2004近年来密码学界最具突破性的结果,攻击的具体方法比特追踪法MD5已被破解,不能再被实际使用。对于SHA-1算法,碰撞攻击所需要的运算次数从原来设计时估算的280次降为261次。2006年,NIST要求联邦机构在2010年之后必须停止使用SHA-1,使用SHA-2系列的版本2006年,NIST开始启动为期6年的公开征集新散列算法标准SHA-3的计划。目前,有14个候选算法进入了SHA-3公开征集的第二轮评估。52第52页,共73页,202
13、2年,5月20日,0点38分,星期一53 内容提要消息鉴别数字签名第53页,共73页,2022年,5月20日,0点38分,星期一54内容提要数字签名数字签名的功能与特性若干数字签名方案第54页,共73页,2022年,5月20日,0点38分,星期一55消息鉴别没有解决的问题Message authentication用以保护双方之间的数据交换不被第三方侵犯;但它并不保证双方自身的相互欺骗。假定A发送一个认证的信息给B,双方之间的争议可能有多种形式:B伪造一个不同的消息,但声称是从A收到的。A可以否认发过该消息,B无法证明A确实发了该消息。例如:EFT中改大金额;股票交易指令亏损后抵赖。第55页,
14、共73页,2022年,5月20日,0点38分,星期一56手写签名手写签名具有的特性:签名是可信的,接收者相信签名者慎重签署了该文件签名是不能伪造的签名是不可重用的签名后的文件是不能更改的签名是不可否认的第56页,共73页,2022年,5月20日,0点38分,星期一57数字签名数字签名(digital signatures)可以 提供如下功能:签名者事后不能否认自己的签名接收者能验证签名,而任何其他人都不能伪造签名。在有争议时,可由第三方进行验证对签名的作者、日期和时间、签名时刻消息的内容提供验证因此,数字签名提供了鉴别之外的附加功能第57页,共73页,2022年,5月20日,0点38分,星期一
15、58手写签名与数字签名的主要差别签署文件方面手写签名与被签的文件在物理上不可分割数字签名能与所签文件“绑定”验证方面手写签名通过与一个真实的手写签名相比较数字签名通过公开的验证算法来验证“拷贝”方面手写签名不易拷贝数字签名容易拷贝第58页,共73页,2022年,5月20日,0点38分,星期一59数字签名一个签名方案是一个满足下列条件的五元组(P,A,K,S,V):P是所有可能消息组成的一个有限集合A是由所有可能的签名组成的一个有限集合K为密钥空间,它是由所有可能密钥组成的一个有限集合对每一个kK,有一个签名算法sigk S和一个相应的验证算法verk V。对每一个消息x P和每一个签名y A,
16、每一个sigk:PA和 verk:PAtrue,false都是满足下列条件的函数 由x P和y A组成的数据对(x,y)称为签名消息。第59页,共73页,2022年,5月20日,0点38分,星期一60对签名方案的攻击模型唯密钥攻击(key-only attack)攻击者Oscar拥有Alice的公钥,即验证函数verk已知消息攻击(know message attack)Oscar拥有一系列以前由Alice签名的消息(x1,y1),(x2,y2),其中是xi消息,yi是Alice对消息的签名选择消息攻击Oscar请求Alice对一个消息列表签名.第60页,共73页,2022年,5月20日,0点
17、38分,星期一61对签名方案的攻击目的完全破译(total break)攻击者Oscar可以确定Alice的私钥,即签名函数Sigk,因此能对任何消息产生有效签名。选择性伪造(selective forgery)攻击者能以某一不可忽略的概率对另外某个人选择的消息产生一个有效的签名。该消息不是以前Alice曾经签名的消息存在性伪造(existential forgery)攻击者至少能够为一则消息产生一个有效的签名,该消息不应该是以前Alice曾经签名的消息。第61页,共73页,2022年,5月20日,0点38分,星期一62数字签名的设计要求签名必须是依赖于被签名信息的一个位串模式;签名必须使用某
18、些对发送者是唯一的信息,以防止双方的伪造与否认;必须相对容易生成该数字签名;必须相对容易识别和验证该数字签名;伪造该数字签名在计算复杂性意义上具有不可行性,既包括对一个已有的数字签名构造新的消息,也包括对一个给定消息伪造一个数字签名;在存储器中保存一个数字签名副本是现实可行的。第62页,共73页,2022年,5月20日,0点38分,星期一63 内容提要数字签名数字签名的功能与特性若干数字签名方案第63页,共73页,2022年,5月20日,0点38分,星期一64RSA签名方案BA第64页,共73页,2022年,5月20日,0点38分,星期一65签名与加密签名提供真实性(authenticatio
19、n)加密提供保密性(confidentiality)“签名+加密”提供“真实性+保密性”两种实现方式: (AB)先签名,后加密: EKUbM|SigA(M)先加密,后签名: EKUb(M)|SigA(EKUb(M)方式存在安全问题,不推荐。第65页,共73页,2022年,5月20日,0点38分,星期一66DSS/DSADSS(数字签名标准)是特别为签名的目的而设计的。这个方案的改进1994年12月1日被美国NIST(国家标准和技术研究所)采纳作为数字签名标准(FIPS 186) 。DSS 使用 SHA作为散列函数DSS (Digital signature Standard), DSA (Di
20、gital signature algorithm)安全性基于计算离散对数的困难性第66页,共73页,2022年,5月20日,0点38分,星期一67DSS签名方案BA第67页,共73页,2022年,5月20日,0点38分,星期一68DSS算法说明-算法参数全局公开密钥分量p 素数, 其中2L-1p2L,512L1024,且L为64的倍数:即比特长度在512到1024之间,长度增量为64比特 q (p-1)的素因子, 其中2159q2160g=h(p-1)/q mod p, 其中h是一整数,1h(p-1)用户私有密钥x 随机或伪随机整数, 其中0 xq用户公开密钥y=gx mod p第68页,共
21、73页,2022年,5月20日,0点38分,星期一69DSS算法的签名过程用户每个报文的密数 k随机或伪随机整数, 其中0kq签名r=(gkmod p)mod qs=k-1(H(M)+xr) mod q签名=(r,s)发送签名 (r,s) 和消息 M符号:M 要签名的消息H(M)使用SHA-1生成的M的散列码M ,r ,s 接收到的M,r,s版本第69页,共73页,2022年,5月20日,0点38分,星期一70DSS算法的验证过程验证w=(s)-1 mod qu1=H(M )w mod q, u2=( r ) w mod qv=(gu1yu2)mod p mod qTEST: v=r 第70页,共73页,2022年,5月20日,0点38分,星期一71使用中
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 高中历史 专题4“亚洲觉醒”的先驱 四“土耳其之父”凯末尔教案 人民版选修4
- 2026年呼伦贝尔市海拉尔区(中小学、幼儿园)教师招聘笔试备考试题及答案详解
- 寒亭区佳禽养殖场年出栏200万只肉鸡养殖项目环境影响评价公众参与说明
- 摆线液压马达生产技改项目环评报告表
- 2026年遂宁市安居区(中小学、幼儿园)教师招聘考试参考试题及答案详解
- 2026年焦作市山阳区城管协管人员招聘考试参考试题及答案详解
- 2026年哈尔滨市松北区(中小学、幼儿园)教师招聘考试参考题库及答案详解
- 2026年齐齐哈尔市梅里斯达斡尔族区城管协管人员招聘考试备考试题及答案详解
- 小学语文人教部编版五年级下册梅花魂教学设计
- 2026年度医院口腔颌面外科科带教计划课件
- 安全生产个人述职报告范文
- 2025新疆亚新煤层气投资开发(集团)有限责任公司第三批选聘招聘考试参考题库及答案解析
- GB/T 46150.1-2025锅炉和压力容器第1部分:性能要求
- 淘宝云客服考试题及答案
- GJB1032A-2020 电子产品环境应力筛选方法
- 医保相关会计知识培训课件
- 中国名山教学课件
- 2024一带一路暨金砖国家技能发展与技术创新大赛酒店数字化运营与营销赛项考试题库(含答案)
- DBS52 011-2016 食品安全地方标准 贵州辣椒面
- 《中国法学》论文格式
- 个人年度医德医风档案模版范文
评论
0/150
提交评论