信息网络安全:原理、技术及应用 习题答案 张琛_第1页
信息网络安全:原理、技术及应用 习题答案 张琛_第2页
信息网络安全:原理、技术及应用 习题答案 张琛_第3页
信息网络安全:原理、技术及应用 习题答案 张琛_第4页
信息网络安全:原理、技术及应用 习题答案 张琛_第5页
已阅读5页,还剩23页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

通信安全——原理、技术与应用习题答案第一章习题答案1.1判断题1.(√)百分百的安全在客观上是不存在的,因为任何事物都包含不安全的因素。2.(√)安全CIA三元组是指机密性、完整性、可用性。3.(×)篡改破坏了通信安全的真实性目标。4.(×)拒绝服务攻击属于被动攻击的一种。5.(√)若消息接收方要确定发送方身份,则要使用认证安全服务。6.(×)主动攻击难以被检测但可以预防。7.(×)一种安全服务仅由一种安全机制来提供。1.2选择题1.以下属于被动攻击的是C。A.伪装成另外一个实体 B.重放旧消息C.监视通信数据流 D.篡改传输中的消息2.D威胁与真实性相关。A.中断 B.监听 C.篡改 D.伪造3.如果消息接收方要确定发送方身份,则要使用B安全服务。A.机密性 B.认证 C.不可否认性 D.完整性4.D机制允许合法用户访问特定资源。A.机密性 B.认证 C.完整性 D.访问控制5.以下攻击属于主动攻击的是A。A.消息篡改 B.信息内容泄露 C.流量分析 D.监听1.3填空题1.通俗地讲,安全表现为“客观上不存在威胁,主观上不存在恐惧”,其中后者是支持密码体制柯克霍夫原则的重要论据。2.再次发送旧的有效数据以获取对方信任或重复不必要操作的是重放攻击。3.病毒和蠕虫是网络安全领域中常见的恶意软件类型。4.威胁是脆弱性(或漏洞)被利用而可能带来的危险。5.安全机制是用来检测、阻止攻击或者从攻击状态恢复到正常状态的过程(或实现该过程的设备)。6.在OSI安全架构中,网络安全通信可以通过分层方式实现,每一层都可以提供相应的安全服务,它们由具体安全机制来支撑。1.4简要阐述通信安全的定义。答:通信安全是指通过技术手段和管理措施,确保信息在传输过程中不被非法窃听、篡改、伪造或毁坏,保障通信的机密性、完整性和可用性。1.5简要阐述CIA三个安全属性的含义。答:机密性是确保通信的内容只能被授权的用户访问,防止未经授权的第三方获取敏感信息。机密性主要关注的是通信内容的保密程度和如何防止数据泄露。完整性是保证通信的内容在传输过程中没有被篡改或损坏。完整性关注的是通信内容的一致性和正确性。可用性是确保通信系统和资源在需要时能够被授权用户正常访问和使用。可用性关注的是系统和资源的可访问性和可靠性。1.6什么是被动攻击?什么是主动攻击?请举例说明。答:被动攻击试图获取和利用系统的信息但并不影响系统资源或操作,包括消息内容泄露攻击和流量分析攻击。主动攻击试图改变系统资源或影响系统运行,包含伪装、重放、消息篡改、拒绝服务四种基本方式。1.7简要阐述OSI安全框架定义的5类安全服务的概念。答:OSI安全框架中给出的5类安全服务为认证、访问控制、数据机密性、数据完整性、不可否认性。认证服务用于验证通信实体的真实性,确保通信方与其声称的身份一致。访问控制服务控制对资源的访问,确保只有经过授权的用户或系统才能访问特定资源。数据机密性服务确保数据在存储或传输过程中不泄漏或不暴露给那些未授权的实体。数据完整性服务保证收到的数据的确是授权实体所发出的数据,即没有修改、插入、删除或重放。不可否认性服务是指在通信过程中,确保发送方不能否认自己曾经发送过的信息,接收方也不能否认自己曾经接收过的信息。1.8访问控制关于资源访问的三个核心问题是什么?答:(1)谁能访问资源?访问控制服务首先验证尝试访问资源的用户或系统的身份。这通常通过用户名和密码、生物识别、智能卡或其他身份验证机制来完成。(2)在何种条件下可以访问?一旦用户或系统的身份被验证,访问控制服务将检查其是否具有访问请求资源的权限。这些权限可能基于用户的角色、职责、组织层次结构或其他属性。(3)这些访问的资源可用于做什么?访问控制服务使用访问控制策略来确定哪些用户或系统可以访问哪些资源。这些策略可以基于各种条件,如时间、地点、网络位置、设备类型等。1.9确定以下的每种攻击是被动攻击还是主动攻击。(1)间谍监视两个敌国之间的机密通信。(2)间谍篡改某条信息的内容以误导敌国。(3)网络窃贼下载了受版权保护书籍的PDF文件,但没有阅读。(4)网络小偷非法下载电影并观看。答:(1)被动攻击。间谍仅监听信内容,未篡改或干扰数据流,属于典型的被动攻击。(2)主动攻击。篡改数据属于对通信内容的直接破坏,目的是欺骗或误导接收方,符合主动攻击特征。(3)被动攻击。仅非法获取数据而未修改或破坏,属于被动攻击。(4)被动攻击。虽然行为非法,但仅涉及数据的获取与使用,属于被动攻击。1.10识别下列情况所用的安全机制。(1)为了迷惑可能的攻击者,银行在真实交易中添加了假的交易明细。(2)比特币的交易使用区块链机制。(3)大学允许学生查看项目创意列表,但不允许下载或打印。(4)组织要求财务经理亲自授权支付超过10万美元的资金。答:(1)通过添加虚假数据干扰攻击者的流量分析,属于流量填充机制。(2)通过分布式账本和密码学哈希确保交易不可篡改,属于数据完整性机制和数字签名机制。(3)通过权限限制(仅允许查看)实现,属于访问控制机制。(4)通过多重身份验证确保资金支付安全,属于认证交换机制和安全审计跟踪机制。第二章习题答案2.1判断题1.(√)密码系统的安全必须完全寓于密钥之中。2.(×)没有被破解的密码算法是安全的密码算法。3.(×)仿射密码的密钥空间大小为676。4.(×)公钥密码体制比对称密码体制更安全。5.(×)在公钥密码体制中,由于公钥可以公开,所以不存在密钥分发问题。6.(√)36的欧拉数为12。2.2选择题1.假设攻击者拥有处理速度非常快的计算机,每秒钟能够尝试240个密钥,则密钥空间256将耗时B秒。A.216 B.1016 C.20 D.1002.下列情形属于替代加密的是C。A.行换成列 B.列换成行 C.字符换成其它字符 D.以上都是3.以下可以实现用密钥k对消息m加密的函数是B。A.F(k,m)=(k||m) B.F(k,m)=kmC.F(k,m)=km D.F(k,m)=k×m4.在10个用户的网络中采用对称密码进行安全通信,需要C个不同密钥。A.10 B.20 C.45 D.1005.以下方案中,安全性不是基于离散对数问题的是A。A.RSA加密 B.ElGamal加密 C.DH密钥交换 D.EC-DSA6.以下正确的是C。A.gcd(15,18)=1 B.gcd(1020,1030)=1010C.gcd(1020,1020)=20 D.gcd(3,7)=217.以下信息安全需求中,不适宜采用公钥密码体制来实现的是C。A.密钥交换 B.双方认证 C.流媒体传输加密 D.数字签名8.C是9的本原根。A.1 B.3 C.5 D.79.在古典密码技术中,移位密码体制的密钥空间大小为B。A.3 B.25 C.26 D.26!10.AES算法加密A位的明文块。A.128 B.192 C.256 D.都可以11.对明文“cryptography”(不包括引号)采用置换密码体制加密,若密钥为D,则密文为“YTCOPRAHGYPR”。A.361524 B.456123 C.123456 D.35164212.A主要通过让每个密文位依赖于多个明文位来增强安全性。A.弥散 B.混淆 C.混淆与弥散 D.都不是13.生成数字信封时,我们用D。A.一次性会话密钥加密发送方的私钥B.一次性会话密钥加密接收方的私钥C.发送方的公钥加密一次性会话密钥D.接收方的公钥加密一次性会话密钥2.3填空题1.从古典密码学的角度看,中国古代常见的藏头诗是隐写术的一种形式。2.古典密码主要有替代和置换两大类。3.在古典密码技术中,凯撒密码的密钥为3。4.已知密文“GVCTX”(不包括引号)是用凯撒密码加密得到的,那么对应的密钥是5,解密得到的明文是brown。5.已知密文“YKIAXOZE”(不包括引号)是采用移位密码体制加密所得到的,已知其对应的明文是一个有意义的英文单词,则该单词可能是sequence。6.已知密文“FUBSWR”(不包括引号)是采用右移移位密码体制加密所得,则其密钥为(填写数字)3,对应的明文是crypto。7.ϕ(440)=160。8.gcd(4655,12075)=35。9.在RSA中,给定n=187,加密密钥e为17,对应的私钥d=53。2.4简述现代密码编码的原则及含义。答:现代密码编码的原则是柯克霍夫原则。其核心思想是:密码系统的安全性不应取决于不易改变的算法,而应取决于可随时改变的密钥。这一原则强调了密钥在密码系统中的核心地位,以及算法公开并不会影响系统安全性的观点。2.5未被攻破的密码算法比已被攻破的就安全吗?如果不,为什么?答:未被攻破的密码算法不一定比已被攻破的更安全。对于一个未被攻破的算法,只能知道目前还没有找到有效的攻击方法,但无法确定它是否在未来会被攻破。此外,密码算法的安全性还受到计算复杂度和实际应用环境的影响。例如,即使一个算法在理论上是安全的,如果在实际应用中存在实现缺陷(如密钥管理不当、填充方式错误等),也可能导致其被攻破。2.6东晋大诗人陶渊明在《桃花源记》中曾描绘过一个令世人无比向往的桃花源。在湖南省常德市桃源县就有这么一处景观,其间尤其令人驻足的是一块立在遇仙桥头的石碑,上面刻有一首《题遇仙桥》的奇诗。请解密。题遇仙桥機時得到桃源洞忘鐘鼔響停始彼盡聞會佳期覺仙作惟女牛底星人而静織郎弹斗下幾詩賦又琴移象觀道歸冠黄少棋答:这是一首七言八句的顶针螺旋诗。从中间字“牛”开始读。按顺时针方向,从内到外逐字连接。每句末字的一半(偏旁或部分)作为下句首字。依此类推,最终形成完整七言八句诗题遇仙桥牛郎織女會佳期月底弹琴又賦詩寺静惟聞鐘鼔響音停始覺星斗移多少黄冠歸道觀见幾而作盡忘機幾時得到桃源洞同彼仙人下象褀2.7本章所介绍的移位密码和维吉尼亚密码,明文空间、密钥空间、密文空间分别是什么?分别可以采用什么攻击方法实施破译?答:移位密码的明文空间和密文空间都是26个英文字母集合Z26={A,B,…,Z},密钥空间是整数集合{1,2,…,25}。移位密码可以采用密钥穷举攻击方法实施破译。维吉尼亚密码的明文和密文是Z26上长度为j的字母串,密钥是Z26上长度为d的字母串,j、d为正整数(通常d<j),即明文空间和密文空间M=C=Z26j,密钥空间K=Z26d。如果维吉尼亚密码的密钥词的使用存在周期性,易受到统计分析的攻击。如果密钥是完全随机、与明文的长度一致且只使用过一次,维吉尼亚密码理论上是不可破译的。2.8在Alice和Bob的保密通信中,传送的密文是RJJYRJTSYMJXFGGFYMBJBNQQINXHZXXYMJUQFS,如果他们使用的是移位密码,试解密。答:用频率分析法。密文中J字母出现频率最高,按英文字母频率表估计J对应明文字母e,因此密钥k=5,解密后明文是Meetmeonthesabbathwewilldiscusstheplan。2.9假设用仿射函数a1x+b1(mod26)对明文字母加密后再用仿射函数a2x+b2(mod26)加密,其中gcd(ai,26)=1,i=1,2。这样做比用一次仿射函数加密更安全吗?为什么?答:不会。根据题意,此加密函数应为a2[a1x+b1(mod26)]+b2(mod26)=a2a1x+a2b1+b2(mod26)令a=a2a1,b=a2b1+b2,因为gcd(ai,26)=1,i=1,2,所以gcd(a,26)=1,则加密函数即为用一次仿射函数ax+b(mod26)。2.10用Vigenère密码加密明文wearediscoveredsaveyourself,密钥是deceptive。答:由于密钥比明文短,需要将密钥重复至与明文等长:wearediscoveredsaveyourselfdeceptivedeceptivedeceptiveZICVTWQNGRZTKMYWDZTRWPVVIAY2.11有一明文消息是iamahacker,请用下面的算法对其加密:(1)用等效的7位ASCII码替换明文消息中的每个字母。(2)添加一个0位作为最左边的位,使(1)中的每个位模式的长度为8位。(3)将每个字母的前4位与后4位交换。(4)用十六进制表示每个4位。答:(1)将每个字母转换为对应的7位ASCII二进制表示,(2)添加一个0位作为最左边的位,使(1)中的每个位模式的长度为8位字母ASCII码(十进制)7位二进制8位二进制(补0后)i105110100101101001a97110000101100001m109110110101101101a97110000101100001h104110100001101000a97110000101100001c99110001101100011k107110101101101011e101110010101100101r114111001001110010(3)将每个8位二进制的前4位和后4位交换位置,(4)将交换后的8位二进制拆分为两个4位,分别转换为十六进制字母原始8位交换后8位十六进制i011010011001011096a011000010001011016m0110110111010110D6a011000010001011016h011010001000011086a011000010001011016c011000110011011036k0110101110110110B6e011001010101011056r0111001000100111272.12在AES加密中,设初始密钥为2b7e151628aed2a6abf7158809cf4f3c,试计算迭代第1轮使用的轮密钥。答:将主密钥写成如下矩阵2b 28 ab 097e ae f7 cf15 d2 15 4f16 a6 88 3c将主密钥第4列取出,先进行循环上移,得到:(cf 4f 3c 09)T执行SubByte运算得到:(8a 84 eb 01)T与第1列相加再加上RCON第1列得到子密钥的第1列:(a0 fa fe 17)T将子密钥第1列与主密钥第2列相加得到子密钥的第2列:(88 54 2c b1)T将子密钥第2列与主密钥第3列相加得到子密钥的第3列:(23 a3 39 39)T将子密钥第3列与主密钥第4列相加得到子密钥的第4列:(2a 6c 76 05)T由此得到第一轮的子密钥矩阵为a0 88 23 2afa 54 a3 6cfe 2c 39 7617 b1 39 052.13一个1000人的企业,请问:(1)如果采用对称密码系统,那么该系统一共需要多少密钥?如果新增一个用户,那么需要新增多少密钥?如果删除一个用户,那么需要销毁多少密钥?(2)如果采用非对称密码系统,那么该系统一共需要多少密钥?如果新增一个用户,那么需要新增多少密钥?如果删除一个用户,那么需要销毁多少密钥?答:(1)一共需要个密钥,如果新增一个用户,需要新增1000个密钥,如果删除一个用户,需要销毁999个密钥。(2)一共需要1000对密钥(每一对含有一个公钥和一个私钥),新增一个用户需要新增1对密钥,删除一个用户需要销毁1对密钥。2.14数字信封技术的优点是什么?答:(1)安全性高。数字信封技术将公钥加密与对称加密相结合,巧妙地利用了两者的优势。对称密钥使用接收方的公钥加密,只有拥有对应私钥的接收方才能解密获取对称密钥,有效防止了对称密钥在传输过程中的泄露风险。而对称加密算法对大量数据进行加密,其高强度的安全性能够抵御数据在传输过程中的篡改和窃取,为数据传输提供了坚实的保护。(2)效率高。对称加密算法以其快速的加密和解密速度,能够高效地处理海量数据,确保数据传输的流畅性。同时,公钥加密算法仅用于加密对称密钥,由于对称密钥的大小通常只有几十个字节,因此公钥加密对整体通信效率的影响微乎其微,使得整个通信过程既安全又高效。(3)灵活性好。数字信封技术在密钥管理和通信过程中具有高度的灵活性。通信双方可以根据不同的通信需求和安全要求,随时协商生成新的对称密钥,每次通信都可以使用不同的对称密钥,大大增加了通信的安全性。此外,这种技术可以灵活地搭配多种公钥密码算法和对称密码算法,具有很强的兼容性,能够适应各种复杂多变的应用场景和安全需求。2.15在RSA公钥数据(e,n)中,为什么加密指数e必须与ϕ(n)互素?答:因为公钥e和私钥d的关系为ed≡1modϕ(n),所以d≡e-1modϕ(n)。若不满足题设要求,则不能保证私钥d有解。2.16在RSA算法中,假设p=17,q=11,取e=7。请计算密文11对应的明文。答:给定p=17、q=17、e=7、密文C=11,计算n=p×q=17×11=187,ϕ(n)=(p-1)×(q-1)=16×10=160。计算d≡e-1modϕ(n),d=23,因为7×23≡1mod160。至此产生公钥{7,187}和私钥{23,187}。用私钥{23,187}解密密文C=11,得到明文1123mod187=88。2.17假设Alice的RSA公钥为(3,n)。现在Bob想把消息m和m+1秘密地发送给Alice,于是Bob计算y1=m3modn和y2=(m+1)3modn然后将y1和y2发送给Alice。请证明,即使攻击者Eve不知道Alice的私钥,仍然可以计算出m。答:由y2=(m+1)3modn=m3+3m2+3m+1modn=y1+3m2+3m+1modn,得2.18求25的所有本原根。答:n=25=52,ϕ(25)=25×(1-1/5)=20。因此,需找到所有满足ord25(a)=20的整数a。模25的所有本原根为:2、3、8、12、13、17、18、23。2.19在DH密钥交换算法中,设公共素数p=71,本原根r=7,Alice的私钥a=5,Bob的私钥b=12。请计算Alice的公钥、Bob的公钥以及双方共享的密钥。答:给定素数p=71,本原根r=7,Alice的私钥a=5,Alice的公钥:sa=75mod71=51,Bob的私钥b=12,Bob的公钥:sb=712mod71=4,双方交换公钥后,Alice和Bob各自进行如下计算:Alice计算会话密钥:K=(sb)amodp=45mod71=30,Bob计算话密钥:K=(sa)bmodp=5112mod71=30,Alice和Bob共享了密钥K=30。第三章习题答案3.1判断题1.(√)基于对称加密技术的数据完整性机制要求双方必须共享密钥或秘密。2.(×)哈希函数h的输出是区间[0,2|h|]上均匀分布的二进制串。3.(×)数据完整性必然包含数据源认证。4.(×)消息认证可提供数据源认证、完整性认证和不可抵赖性服务。5.(√)基于SHA1设计的消息认证码HMAC输出长度为160比特。3.2选择题1.已经获得两组RSA消息签名对,分别是(m1,s1)和(m2,s2),则以下消息对中能够通过RSA签名验证算法的是C。A.(m1+m2,s1+s2) B.(m1-m2,s1-s2)C.(m1×m2,s1×s2) D.(m1/2,s1/2)2.数字签名机制可以实现以下C安全服务。A.数据机密性 B.访问控制 C.认证 D.可用性3.对于哈希函数h,如果已知哈希值h(x),可以找到x′,使得h(x′)=h(x),则h不满足B。A.混合变换 B.抗原像攻击 C.抗碰撞攻击 D.实用有效性4.任意数据的MD5摘要长度为D比特。A.256 B.192 C.160 D.1285.以下关于哈希函数的描述中,错误的是C。A.哈希函数是一种确定性的函数。 B.哈希函数是一种单向函数。C.哈希函数是一种真正的随机数生成函数。D.哈希函数可以实现检错功能。6.以下哪种性质确保了“哈希值的长度与输入消息的长度无关”B?A.抗原象攻击 B.确定的变换 C.雪崩效应 D.单向变换7.对ASCII码文本串“CDE”计算MD5摘要,需要填充C比特。A.64 B.48 C.424 D.4238.基于MD5设计的HMAC输出长度为D比特。A.256 B.192 C.160 D.1289.假设使用AES-128作为分组密码算法,消息长度为200比特。若用CMAC处理该消息,需要填充A比特。A.56 B.72 C.128 D.2003.3填空题1.输出长度为100比特的安全Hash函数,其抵抗碰撞攻击的界为250。2.某加密系统描述如下:长度为1024比特的密钥K,首先通过SHA-512对K进行Hash运算,得到512比特输出K1,再利用SHA-256对K1进行Hash运算,得到256比特输出K2,然后利用AES-256算法进行加密,则该加密系统的安全强度为256比特。3.一个完整的数字签名过程包括签名和验证两个步骤。4.使用RSA数字签名方案,签名者的公钥(e,n)=(5,35),私钥d=5。消息M的摘要值为H(M)=10,求签名值s=5。5.数字签名体制通常由密钥生成算法、签名生成算法和签名验证算法组成。3.4对称和非对称密码数据完整性技术的主要区别是什么?答:在对称密码数据完整性技术中,Data与MDC的生成与一致性验证采用相同的密码操作。在非对称密码数据完整性技术中,发送方用自己的私钥对Data进行加密,接收方用相应的公钥进行解密。对于前者,只有共享对称密钥的各方能够进行完整性验证,对于后者,由于公钥是公开的,所以所有人均可以进行完整性验证。3.5设H(m)是一个抗碰撞哈希函数,它将任意位长的消息映射为定长的n位哈希值。对于所有消息x和x′,x≠x′都有H(x)≠H(x′)。上述说法是否正确?给出解释。答:这种说法是错误的。抗碰撞攻击是找两个输入x和y,且x≠y,使得H(x)=H(y),在计算上是不可行的。这是概率性安全,而非绝对性安全。由于哈希函数输出长度固定,而输入空间无限,必然存在无数对x≠x′满足H(x)=H(x′)。例如,假设哈希函数输出为1位,则仅有两种输出:0或1。任意两个不同消息有50%概率碰撞,显然不满足上述说法。3.6消息认证码和单向哈希函数的区别是什么?答:(1)功能不同。消息认证码用于验证消息的完整性和发送者的身份。单向哈希函数主要用于生成消息的摘要,用于验证消息的完整性。(2)安全性不同。消息认证码安全性依赖于密钥的保密性。只要密钥保密,认证码就难以伪造,能够有效防止篡改和身份冒充。单哈向希函数的安全性主要基于其抗原象攻击性和抗碰撞攻击性。虽然难以找到两个不同的消息产生相同的哈希值,但无法防止身份冒充,因为哈希值可以被任何人计算。(3)使用场景不同。消息认证码适用于需要验证消息来源和完整性的场景,如安全通信、数字签名等。单向哈希函数适用于需要验证消息完整性的场景,如文件完整性检查、密码存储等。3.7一般情况下,在对消息m进行数字签名时,为什么首先要对m取消息摘要?答:原因包括两个方面:(1)从安全性考虑,首先对m取摘要然后进行数字签名,可以防止攻击者实施存在性伪造。(2)从效率角度考虑,当消息m较长时,直接对m进行签名可能使签名的运算量非常大,而对之取消息摘要后,签名运算的数据长度是有限并且相当短的。3.8假设消息有20000个字符,在使用SHA-1计算其消息摘要后,要更改原始消息中的最后19个字符,请问消息摘要会有多少位发生改变,为什么?答:理想情况下,哈希函数的雪崩效应使得输出的每一位变化概率为50%。因此,SHA-1的160位摘要中平均会有160×0.5=80位发生改变。3.9有源和无源识别的数据完整性的主要区别是什么?答:在有源识别的数据完整性中,接收方不仅可以验证数据的完整性,而且能够验证数据的源发者。而在无源识别的数据完整性中,接收方不能断定数据是由谁发送给他的,但是仍然能够验证数据的完整性。3.10什么是数字签名的存在性伪造攻击?阻止存在性伪造攻击的实用机制是什么?答:存在性伪造攻击是指攻击者能够找到一个新的消息(这个消息可能是随机生成的,或者对攻击者具有特定意义的),并针对这个新消息伪造出合法的签名。解决办法是为消息增加一些可识别的冗余,使之变得不随机或“有意义”,这样能够使验证者验证消息的非随机分布性。使被签名消息变得不随机或“有意义”的实用机制是对消息的Hash值进行签名。3.11请针对RSA-OAEP算法,回答以下问题,并解释原因:(1)能否保证消息的机密性?(2)能否保证消息的完整性?(3)能否实现数据源认证?(4)能否抵御存在性伪造?答:(1)能保证明文消息m的保密性。因为要恢复m必须要拥有私钥d。(2)能保证密文消息c的完整性。因为攻击者对c进行篡改,将影响用作完整性检验的k1个比特,改变的概率是随着k1的增大趋近于0的。(3)不能实现数据源认证。因为任何人都可以利用Alice的公钥向Alice发送通过完整性检验的消息,而Alice无法确认是谁发送给她的。(4)不能抵御存在性伪造攻击。因为任何人包括攻击者都可以用公钥按照加密过程发送一个伪造消息m’的密文,而接收者完全可以恢复出m’并且正确验证k1个0,密文有效。3.12假设消息m被划分成j个160比特分组的串联:m=M1||M2||…||Mj。定义哈希函数h(m)=M1M2…Mj,请分析h(m)是否满足哈希函数的5个安全性质。答:(1)混合变换。对于任意的输入m,输出的哈希值h(m)和区间[0,2|h|]中均匀的二进制串在计算上是不可区分。但如果输入消息具有规律性,输出的哈希值也会呈现规律性。比如,大多数文本文件中每个8位字节的高位总为0,这类数据的哈希值每个8位字节的高位也为0。所以h(m)不满足哈希函数的混合变换性质。(2)实用有效性。给定一个输入m,计算h(m)只需二进制加法即可,可以在线性多项式时间内完成。所以h(m)满足哈希函数的实用有效性质。(3)抗原象攻击。哈希函数h(m)的输出空间大小为2160,已知哈希值h,要找到一个输入串m,使得h=h(m),计算复杂度为O(2160)。所以h(m)满足哈希函数的抗原象攻击性质。(4)抗碰撞攻击。至少存在两个消息m1(全0)和m2(全1),满足m1≠m2,使得h(m1)=h(m2)。所以h(m)不满足哈希函数的抗碰撞攻击性质。(5)抗第二原象攻击。给定m,可以通过修改任意两个分组保持异或和不变,例如翻转M1和M2的相同比特位构造m’,满足m’≠m,使得h(m’)=h(m)。所以h(m)不满足哈希函数的抗第二原象攻击性质。3.13请画出以下从分组密码E()构建的哈希函数对应的框图:(1)E(Hi-1,xi)xi(2)E(Hi-1,xiHi-1)xiHi-1(3)E(Hi-1,xi)xiHi-1(4)E(Hi-1,xiHi-1)xi(5)E(xi,Hi-1)Hi-1(6)E(xiHi-1,xi)xi答:假设输入消息被分块为xi,Hi为第i轮的哈希值,初始向量为H0。(1)用Hi-1作为密钥加密xi,再与xi异或得到Hi-1。(2)先计算xiHi-1,作为明文输入E,密钥为Hi-1,再与xiHi-1异或。(3)用Hi-1加密xi,再与xi和Hi-1异或。(4)输入xiHi-1到E,密钥为Hi-1,输出与xi异或。(5)用xi加密Hi-1,再与Hi-1异或。(6)输入xiHi-1作为密钥,xi作为明文,加密后与xi异或。第四章习题答案4.1判断题1.(×)连续进行两次不同方向的单方认证等同于进行一次双方认证。2.(×)一次性口令认证协议的设计初衷是解决口令文档的存储安全问题。3.(√)基于指纹识别的门禁系统实现了实体认证。4.(√)数据完整性是实现消息新鲜性所必需的安全服务。5.(√)数据源认证机制可以避免消息重放攻击。6.(√)数据源认证必然包含数据完整性。7.(×)S/KEY协议实现了基于口令的双向认证。8.(√)基于口令的简单远程访问协议存在着口令的在线窃听隐患。4.2选择题1.替换证书签名攻击属于C。A.中间人攻击 B.平行会话攻击 C.交错攻击 D.反射攻击2.在开放的网络环境中,Malice不能做到D。A.获得经过网络的任何消息B.发起与任意用户的会话C.冒充任何主体给任意主体发送消息D.预测主体Alice将要使用的随机数3.B口令认证协议解决了口令文档的安全存储问题。A.Needham B.Lamport C.S/KEY D.都是4.以下不应该包含在认证中心(CA)签发的公钥证书中的是D。A.用户名 B.公钥算法名称 C.证书有效期 D.用户私钥5.基于口令的认证是个A认证。A.单因子 B.双因子 C.三因子 D.四因子6.以下协议实现了基于口令的双向认证的是D协议。A.Lamport B.S/KEY C.Needham D.EKE7.以下说法错误的是D。A.抗消息重放攻击的有效方法是在消息中加入新鲜性标识符B.中间人攻击适应于缺少双方认证的通信协议C.抗平行会话攻击的有效方法是在协议消息中明确规定协议参与者的身份D.中间人攻击中,攻击者往往冒充不同的实体与同一实体发起多个会话8.以下关于平行会话攻击和交错攻击的说法,错误的是D。A.平行会话攻击是指在攻击者的特意安排下,一个协议的两个或更多的运行并发执行B.交错攻击是在攻击者的安排下,一个协议的两个或多个运行按交织的方式执行C.在平行会话攻击中,不同运行的会话顺序并不重要D.在交错攻击中,不同运行的会话顺序并不重要4.3填空题1.在基于口令的认证中,用户和主机共享的口令实质上等价于一个长期而相对短的对称密钥。2.如果协议输出的共享密钥来自协议某一个主体,称该协议通过密钥传输机制建立了共享密钥。3.从目的出发,认证包括数据源认证、实体认证、认证的密钥交换。4.消息新鲜性和主体活现性认证的方法主要包括询问-应答机制和时戳机制。4.4请描述数据源认证和数据完整性的区别。答:(1)数据源认证必然需要通信,数据完整性则不一定包含通信过程,例如存储数据的完整性。(2)数据源认证必然需要识别消息源,而数据完整性则不一定涉及该过程,例如无源识别的数据完整性技术。(3)最重要的,数据源认证必然需要确认消息的新鲜性,而数据完整性却无此必要:一组老的数据可能有完善的数据完整性。4.5什么是新鲜数?它在认证或密钥建立协议中的作用是什么?答:新鲜数是一个在协议运行过程中仅使用一次的随机数(或伪随机数),用于确保消息的新鲜性。在认证或密钥建立协议中,它能够有效防止重放攻击,因为每个新鲜数仅使用一次,攻击者无法通过截获并重复发送旧消息来欺骗通信方。此外,新鲜数能够保证会话密钥的临时性和唯一性,避免因长期密钥泄露导致的安全风险。4.6当Alice对某个密文解密后,看到了一个有效的新鲜数(例如,Alice发送的一次性随机数),那么Alice能否断定该密文消息是新鲜的?答:不一定,仅凭有效无法绝对断定消息新鲜性。如果该新鲜数是Alice最近生成且仅使用一次的,并且协议确保攻击者无法预测或重用旧的新鲜数,则该密文消息是新鲜的。若新鲜数可能被重放(如协议未严格限制新鲜数有效期),则攻击者可能通过重放旧消息伪造“新鲜性”。若加密密钥已泄露,攻击者也可能伪造包含有效新鲜数的密文,使Alice误判消息来源。4.7在认证密钥建立协议中,Trent的作用是什么?答:在认证密钥建立协议中,Trent通常代表一个可信第三方(TrustedThirdParty,TTP),其核心作用是协助通信双方安全地完成身份认证和密钥交换。4.8怎样对S/KEY协议进行改进可以避免其遭受本章介绍的中间人攻击?答:本章介绍的对S/KEY协议的攻击流程如图所示在上述攻击中,攻击者成功的关键是对第2条消息中的计数值c进行篡改。为了避免遭受上述攻击,可行的方法是采用数据完整性技术对c实施保护。具体来说,将第2条消息改为:H→U:c,fc(PU),“口令”。其中,fc(PU)是H保存的口令哈希,U可以首先对PU进行c次f运算,验证是否与fc(PU)相同,如相同则发送第3条消息,否则拒绝协议执行。这里fc(PU)充当了对c的MDC。4.9什么是平行会话攻击?什么是交错攻击?两者的根本区别在哪里?答:平行会话攻击是在Malice的特意安排下,一个协议的两个或更多地运行并发执行,并发的多个运行使得Malice能够从一个运行中得到另外某个运行中困难问题的答案。交错攻击是某个协议的两次或多次运行在Malice的安排下按交织的方式执行。Malice可以合成某条消息发给某个运行中的某个主体,期望收到该主体的一个应答,此应答可能对于另外某个运行中的另一个主体是有用的。在接下来的运行中,从前面运行中得到的应答可能促使后面的主体对某个问题做出应答,而这个应答又恰好能用于第一个运行,如此交错运行。两者的根本区别在于:在平行会话攻击中,平行的会话顺序并不重要。攻击者通过在这些会话间传递或重用信息(如会话标识符、认证令牌等),从而绕过安全验证机制。与平行会话攻击相比,交错攻击对于消息交换的顺序是敏感的。为了完成一次交错攻击,Malice必须利用不同运行中消息的顺序关系。4.10应该怎样改进Woo-Lam协议才能防御平行会话攻击?答:对付平行会话攻击的普遍方法是在协议消息中明确规定协议参与者的身份。本章介绍的对Woo-Lam协议攻击的关键步骤在Bob收到的第5条消息就是个随机数,没有表明意定通信方。在最后一条Trent发给Bob的消息5中加上Alice的身份:。这样修改后,攻击者再进行平行会话攻击,消息5’就会如下:,而此时Bob期待的是,他能检测到这种攻击。4.11已知Needham-Schroeder对称密钥认证协议的操作步骤如图4-34所示。请设计一种针对该协议的攻击方法,要求在所设计的攻击中,Alice和Trent是完全离线的。图4-34Needham-Schroeder对称密钥认证协议的消息时序图答:设攻击者Malice已经获得了以前某次会话中Alice发送给Bob的第3条消息,并且Malice已经知道其中的会话密钥K’,那么Malice可以实施以下攻击,使Bob相信他已经和Alice完成协议执行,并且共享了会话密钥K’,而实际上,Alice根本没有参加协议,共享密钥K’也已经被Malice知道。攻击过程描述如下:3.Malice(“Alice”)→Bob:4.Bob→Malice(“Alice”):5.Malice(“Alice”)→Bob:这样Malice成功地欺骗了Bob,而Alice和Trent根本不在会话现场。第五章习题答案5.1判断题1.(√)TLS用于加密客户端与服务器之间的连接。2.(√)Kerberos将用户认证的工作分配给认证服务器。3.(√)在基于Web的应用程序中,不能将用户ID直接视为会话ID。4.(×)SSH协议在传输数据时是明文传输的,只是在登录时进行了加密。5.(×)IPSec在传输层提供安全性。6.(×)SSH协议仅用于远程登录,不能用于文件传输。7.(√)TLS协议可以用于任何基于TCP的安全通信。8.(√)IPSec协议可以单独使用,也可以与VPN技术结合使用,提供更安全的数据传输。9.(√)SSH的端口转发功能可以用于安全访问内网服务(如数据库)。5.2选择题1.关于一个IPSecSA,以下哪一项描述是正确的C。A.任意方向的 B.双向的 C.单向的 D.无方向的2.以下可以验证发送端IP地址、数据完整性保护和抗重放攻击的是A。A.AH协议 B.TLS协议 C.IKE协议 D.IP协议3.IPSec用于增强IP网络的安全性,下列说法中不正确的是A。A.IPSec的认证头添加在TCP封装内部B.IPSec可对IP数据包加密传输C.IPSec可对IP数据包进行完整性保护D.IPSec既能应用于点对点的通信场景,也能应用于多点通信4.在Kerberos协议中,客户端在请求访问应用服务器之前,必须A。A.向TGS请求许可服务票据B.向认证服务器发送获得证书的请求C.请求获得会话密钥D.直接与应用服务器协商会话密钥5.以下B协议主要用于实现安全的远程登录。A.FTP B.SSH C.HTTP D.SMTP6.Kerberos协议中,C负责生成和分发密钥。A.客户端 B.服务器 C.KDC D.TGS7.SSH协议中,端口号B通常用于远程登录。A.21 B.22 C.23 D.808.TLS主要用于保护以下哪种通信的安全性?CA.电子邮件 B.远程桌面协议C.基于TCP的协议 D.文件共享协议9.IPSec协议中的B可以保护整个IP数据包的安全性。A.传输模式 B.隧道模式 C.认证模式 D.加密模式10.SSH协议不能实现以下哪种类型的安全网络功能D。A.文件传输 B.远程登录 C.域名解析 D.邮件传输11.SSH协议中,以下哪个算法用于实现密钥交换D。A.RSA B.DH C.DES D.AES12.Kerberos使用哪种加密方式保护通信B。A.非对称加密 B.对称加密 C.哈希加密 D.混合加密13.Kerberos认证过程中,负责发放“票据授予票据”的组件是A。A.AS B.TGS C.KDC D.Client14.Kerberos协议中,AS与TGS之间的关系是D。A.它们是独立的,没有直接的联系 B.AS是TGS的一个组件C.TGS是AS的一个组件 D.AS和TGS共享密钥数据库5.3填空题1.TLS握手协议中,密钥交换阶段用于协商加密算法和生成会话密钥。2.Kerberos协议中,TGS负责为用户和应用服务器之间提供票据。3.TLS握手协议中,在认证阶段结束后,后续的通信都使用协商好的会话密钥进行加密。4.IPSec协议使用IKE协议来协商和建立安全关联(SA)。5.SSH协议中的安全远程登录服务提供了一种安全的方式来替代传统的rlogin和telnet等远程登录工具。6.在SSH用户认证协议中,公钥认证方式依赖于用户预先在服务器上配置的公钥信息。7.在TLS协议架构中,包括TLS记录层和TLS握手层。5.4在IP通信中,如果缺少IPSec的保护,Malice可以怎样操纵在因特网上传输的消息?答:如果缺少IPSec的保护,那么IP头域中的数据就得不到保护。通过修改这些数据,Malice可以完成欺骗、伪造、窃听、截取等攻击。5.5在有IPSec保护的IP数据包中,认证头(AH)起什么作用?答:AH为IP数据包提供数据源认证、无连接数据完整性保护和可选择性地(由接收者决定)抗重放攻击保护。5.6在IPSec协议中,对IP数据包使用了哪些密码保护方法?答:在IPSec协议中,IP数据包的密码保护可通过AH(认证)或ESP(加密+认证)实现,两者可单独使用或组合应用(如AH+ESP双重保护)。5.7IPSec包含了哪3个最重要的协议?简述这3个协议的主要功能。答:认证头(AH)协议、封装安全载荷(ESP)协议、互联网密钥交换(IKE)协议。AH协议为IP通信提供数据源认证和数据完整性保护。ESP协议为IP通信提供数据源认证、数据机密性和数据完整性保护。AH协议和ESP协议都能为IP通信提供抗重放攻击保护。IKE协议实现安全协议的自动安全参数协商。5.8简述IPSec的2个数据库的主要功能。答:安全策略数据库(SPD)、安全关联数据库(SAD)。SPD用于确定网络流量的处理规则,SAD存储IPSec安全关联信息。5.9加密的密钥交换(EKE)协议和SSH协议都使用公钥加密算法加密口令,然而它们存在本质区别,请指出该区别。答:EKE协议是专为弱口令设计的密钥交换协议,公钥加密用于保护口令本身。SSH是通用安全协议,公钥加密用于会话密钥交换,口令认证仅用于用户身份验证,与会话密钥分离。5.10在SSH协议中,服务器可以使用哪些方法对客户端进行实体认证?答:公钥认证(必须的)、口令认证(建议的)、主机认证(可选的)。5.11请简述Kerberos在请求访问应用服务器之前,必须做哪些操作?答:(1)C向KDC的AS申请TGT(票据授予票据);(2)C拿着TGT向KDC的TGS申请TKT(许可服务票据);(3)C拿着TKT访问S。5.12为什么在Kerberos协议的一般设定中,每一个客户端都要面临三种不同类型的服务器?答:在Kerberos协议的一般设定中,客户端需要与三种不同类型的服务器交互,分别是:认证服务器(AS)、票据授予服务器(TGS)、应用服务器(S)。原因主要有以下几点:(1)分阶段授权。用户的主密钥(通常是用户密码)仅在与AS交互时使用一次,后续的授权过程均通过票据进行,减少了主密钥的暴露机会,从而增强了安全性。(2)支持单点登录(SSO)。用户在通过AS获取TGT(票据授予票据)后,可以利用TGT向TGS申请访问不同应用服务器的票据,无需为每个服务重复输入密码,实现了单点登录,提高了用户体验。(3)便于服务扩展。新增服务只需在TGS注册,无需修改AS逻辑,使得服务的扩展更加方便和灵活。(4)防止重放攻击。TGT和TKT均有时效性,每次服务访问需TGS二次验证,确保了票据的合法性和新鲜性,有效防止重放攻击。5.13简述TLS1.3协议架构。答:TLS1.3协议架构逻辑上分两个层次,包括三个协议。TLS握手层负责通信双方相互认证、协商密码算法和参数、建立共享密钥素材,该层包括TLS握手协议和TLS警告协议。TLS记录层通过握手协议建立的参数,负责保护通信双方的通信,该层协议为TLS记录协议。握手协议负责TLS连接的协商参数,使得主动攻击者不能强迫对等方在连接时协商不同的参数,并提供身份认证。记录协议TLS流量划分为一系列记录(record),每个record都使用流量密钥进行独立保护。警告协议负责处理TLS连接过程中的各种异常情况,对每种情况发送一个警告报文,报文中附加一些错误处理需要的必要信息。5.14简要描述基础的TLS握手流程。答:基础的TLS握手流程分为3个阶段:(1)密钥交换。客户端和服务器协商算法和共享密钥信息。此阶段完成后,所有消息都需要加密。(2)服务器参数建立。建立其他参数,例如服务器是否需要认证客户端,支持何种应用层协议等。(3)认证。对服务器认证,可选的客户端认证,对密钥确认和握手报文的完整性校验。3个阶段之后,接下来就是应用层数据安全传输。5.15开放源代码的软件库包OpenSSL被广泛应用在互联网的网页服务器上。应用程序可以使用这个包来进行安全通信,避免窃听,同时确认另一端连接者的身份。2014年4月8日,OpenSSL曝光心脏流血(Heartbleed)漏洞。在互联网上搜索Heartbleed,分析漏洞的严重后果,讨论其漏洞成因与协议缺陷之间的关系。答:心脏流血漏洞(Heartbleed)是一个严重的安全漏洞。攻击者可远程读取服务器内存中的最多64KB数据,这意味着攻击者可以在无需任何特权信息或身份验证的情况下,窃取包括服务器的私钥、用户的用户名和密码、聊天消息、电子邮件以及重要的商业文档等敏感信息。由于OpenSSL被广泛应用于互联网的网页服务器,该漏洞的影响范围极其广泛,涵盖了网银、在线支付、电商网站、门户网站、电子邮件等多个领域。漏洞直接原因是OpenSSL在实现TLS心跳扩展协议时,未验证心跳请求包中的payload_length字段是否与实际数据长度相符,导致缓冲区过读。攻击者可伪造心跳包,声明payload_length远大于实际数据长度,诱使服务器返回额外内存数据。这些额外的数据可能包含了敏感信息,从而导致信息泄露。心脏流血漏洞是协议实现中的一个编程错误。在SSL/TLS协议中,心跳机制本身是为了检测通信双方是否仍然保持连接状态而设计的。OpenSSL在实现这一机制时缺乏严格的输入验证,导致了漏洞的产生。第六章习题答案6.1判断题1.(×)移动通信网络中的SIM卡仅用于存储用户信息,不提供任何安全功能。2.(√)移动通信中的中间人攻击很容易实施,且难以被用户察觉。3.(√)WPA协议比WEP协议更安全,因为它使用了更强的加密算法。4.(×)在WLAN中,隐藏SSID可以完全防止未经授权的用户访问网络。5.(×)IoT设备通常不需要像传统计算机那样进行频繁的安全更新。6.(×)移动通信网络中的信令数据不需要加密,因为它不包含敏感信息。7.(√)5G网络引入了更强的加密算法和更严格的认证机制,以提高网络的安全性。8.(√)WPA2就是802.11i的商业名称,两者安全机制相同。9.(×)IoT设备的数据存储和处理通常只在本地进行,不涉及云端服务。6.2选择题1.以下哪项是2G移动通信安全机制中身份认证的方式A。A.引入SIM卡,实现单向身份认证B.引入USIM卡,实现双向认证C.使用临时移动用户识别码(TMSI)D.使用国际移动用户识别码(IMSI)2.以下哪项是4GLTE的加密算法D。A.AES-128 B.ZUC C.SNOW3G D.以上都是3.5G的EAP-AKA’协议主要用于哪种场景B。A.5G空口接入 B.非3GPP接入(如Wi-Fi、固网)C.3G/4G回落认证 D.核心网网元间通信4.以下C是移动通信网络中用于保护用户身份和数据的协议。A.HTTP B.FTP C.EPSAKA D.SSH5.在WLAN中,B方式可以通过发送大量伪造的数据包来使网络瘫痪。A.中间人攻击 B.DoS攻击 C.重放攻击 D.SQL注入攻击6.在IEEE802.11i的四次握手过程中,生成的PTK密钥和GTK密钥分别用于保护A数据。A.单播,组播/广播 B.组播,单播/广播C.单播/组播,广播 D.单播/广播,组播7.在IEEE802.11i的RSN服务中,哪个组件负责提供认证服务C。A.AP B.STA C.AS D.TKIP8.IEEE802.11i的核心安全机制不包括以下哪项D。A.四次握手 B.TKIP加密 C.802.1xEAP D.WEP密钥管理9.以下哪个选项是IoT安全中面临的主要挑战之一A。A.设备数量众多,管理困难 B.设备性能强大,易于升级C.用户对安全性要求不高 D.所有IoT设备都使用最新加密技术10.IoT设备的安全更新通常通过以下B方式进行分发和安装。A.手动下载和安装 B.固件更新 C.蓝牙连接 D.短信服务6.3填空题1.1G安全架构只有一个完成特定安全目标的安全特征组,即网络接入安全,但也只实现了网络对用户终端的识别。2.在3G安全架构中,首次引入了网络域安全,用于保护核心网网元之间的通信。3.在WLAN中,中间人攻击是指攻击者通过伪造AP来诱骗用户设备连接,从而窃取数据或执行恶意操作。4.为了防止SIM卡被克隆,移动通信网络采用了生物识别技术,它结合了用户的物理特征和SIM卡信息来增强安全性。5.在WAPI框架中,WPI采用对称密码算法来实现对MAC层协议数据单元的加解密操作

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论