Blog durchsuchen
Profil
퀘 스 너 틸 로 wohnt in Seoul und arbeitet über
geometrische Topologie.
Letzte Einträge
- Topologie von Flächen CCXXI2 Kommentare· 25.05.12
- 25000 Unterzeichner gesucht6 Kommentare· 23.05.12
- Wissenschafts-Fernsehen3 Kommentare· 21.05.12
- Selbstorganisierende Untergrundbahnen8 Kommentare· 20.05.12
- Topologie von Flächen CCXX0 Kommentare· 18.05.12
Kommentare
- Thilo · 25.05.12 · 15:22 Uhr Topologie von Flächen CCXXI
- stag sprey · 25.05.12 · 13:19 Uhr 25000 Unterzeichner gesucht
- miesepeter3 · 23.05.12 · 10:26 Uhr Selbstorganisierende Untergrundbahnen
- Rainer · 22.05.12 · 13:26 Uhr Wissenschafts-Fernsehen
- Thilo · 18.05.12 · 14:17 Uhr "Nature" vor Gericht
Blogroll
- ScienceBlogs.de
- ScienceBlogs.com
- Mathematics Websites
- Mathematics Journals
- arXiv
- Mathblogging.org
- Terence Tao: What's new
- Images des Mathematiques
- Geometry and the Imagination
- Low dimensional Topology
- n-category cafe
- secret blogging seminar
- God Plays Dice
- Combinatorics and more
- The accidental mathematician
- Annoying precision
- Gödels lost letter
- XOR's Hammer
- Frank Morgan
- 360
- Area 777
- Ian Agol's Research Blog
- Links to Low-dimensional Topology
- Mathematical Reviews
- Zentralblatt
- Thilo Kuessner
Kategorien
Archiv
- Mai 2012
- April 2012
- März 2012
- Februar 2012
- Januar 2012
- Dezember 2011
- November 2011
- Oktober 2011
- September 2011
- August 2011
- Juli 2011
- Juni 2011
- Mai 2011
- April 2011
- März 2011
- Februar 2011
- Januar 2011
- Dezember 2010
- November 2010
- Oktober 2010
- September 2010
- August 2010
- Juli 2010
- Juni 2010
- Mai 2010
- April 2010
- März 2010
- Februar 2010
- Januar 2010
- Dezember 2009
- November 2009
- Oktober 2009
- September 2009
- August 2009
- Juli 2009
- Juni 2009
- Mai 2009
- April 2009
- März 2009
- Februar 2009
- Januar 2009
- Dezember 2008
- November 2008
- Oktober 2008
- September 2008
- August 2008
- Juli 2008
- Juni 2008
- Mai 2008
- April 2008
- März 2008
- Februar 2008
« vorheriger Beitrag · nächster Beitrag »
10.03.09 · 06:27 Uhr
Kryptographie XII
Kategorie: Technik · Kommentare: 7
Keine Zukunftsmusik mehr: Elliptische Kurven ersetzen RSA
Verschlüsselung im Internet soll in den nächsten 10 Jahren auf Elliptische-Kurven-Kryptographie umgestellt werden.
Die National Security Agency teilte das im Januar in dieser Erklärung mit und begründet es mit den in Zukunft wachsenden Anforderungen:
"While at current security levels elliptic curves do not offer significant benefits over existing public key algorithms, as one scales security upwards over time to meet the evolving threat posed by eavesdroppers and hackers with access to greater computing resources, elliptic curves begin to offer dramatic savings over the old, first generation techniques."
Zur Erinnerung (Teil 2): Kryptographie funktioniert gegenwärtig so, daß mit asymmetrischen Verfahren (wie RSA oder Diffie-Hellman) Schlüssel ausgetauscht werden, und mit den ausgetauschten Schlüsseln dann das symmetrische AES-Verfahren verwendet wird. (Für AES gibt es einen festen Standard, der auf absehbare Zeit nicht geändert werden soll.)
Die bisher verwendeten Methoden zum Schlüsselaustausch, nämlich RSA (Teil 3) und Diffie-Hellman für endliche Körper (Teil 5) sind zwar gegenwärtig sicher, könnten aber mit in Zukunft zu entwickelnden Computern geknackt werden:
"However, there have been several efforts aimed at designing theoretical special purpose computers that would implement the existing attack algorithms far faster than general computing resources."
Anders ist das für Elliptische-Kurven-Kryptographie:
"Since their use in cryptography was discovered in 1985, elliptic curve cryptography has also been an active area of study in academia. Similar to both RSA and Diffie-Hellman, the first years of analysis yielded some degenerate cases for elliptic curve parameters that one should avoid. However, unlike the RSA and Diffie-Hellman cryptosystems that slowly succumbed to increasingly strong attack algorithms, elliptic curve cryptography has remained at its full strength since it was first presented in 1985."
NIST sieht die gegenwärtige Verwendung von RSA mit 1024-bit Parametern als bis 2010 ausreichend sicher an. Danach könnte man natürlich einfach auf 2048-bit erhöhen (d.h. man müßte die Länge der ausgetauschten Schlüssel von 80 auf 128 bits erhöhen). Dieselben Schlüssel kann man aber bei Verwendung elliptischer Kurven bereits mit 224-bit Parametern sicher austauschen. Man benötigt also ungefähr ein Zehntel an Zeit und Speicherplatz für dieselbe Sicherheit. (Bei längeren Schlüsseln steigt dieses Verhältnis noch deutlich: wenn man 256-bit Schlüssel austauschen will, sind elliptische Kurven um 1/64 effektiver als RSA.)
ECC (Elliptic Curve Cryptography) ist der Sammelbegriff für kryptographische Verfahren, die elliptische Kurven (Teil 9) benutzen. Ich hatte in Teil 10 darüber geschrieben, wie man sich Verschlüsselung mit elliptischen Kurven vorzustellen hat.
Die Sicherheit aller dieser Verfahren beruht letztlich darauf, daß man für (die meisten) elliptischen Kurven keine effektiven Möglichkeiten hat, "diskrete Logarithmen" zu berechnen. Das heißt, es ist (für einen fest gewählten Punkt P) zwar leicht, n als nP=P+...+P (n-fache Summe) zu verschlüsseln, ein Hacker, der nP kennt, kann aber nicht n zurückberechnen. (Die Bezeichnung "diskreter Logarithmus" erklärt sich daraus, daß in der Gruppentheorie die Addition als Multiplikation und nP dann als Pn geschrieben wird.) Auf diesem (auf Diffie-Hellman zurückgehenden) Prinzip aufbauend gibt es dann diverse Verfahren wie die El Gamal-Verschlüsselung und die El Gamal-Signatur.
Natürlich sind nicht alle elliptischen Kurven für Verschlüsselung geeignet: es gibt Algorithmen, die für sehr spezielle elliptische Kurven in realistischer Zeit diskrete Logarithmen berechnen. Dazu kommt morgen noch ein kurzer Überblick.
Teil 1, Teil 2,Teil 3, Teil 4, Teil 5, Teil 6, Teil 7, Teil 8, Teil 9, Teil 10, Teil 11
Autor: Thilo· 7 Kommentare· Permalink· Trackback-URL
Kommentar schreiben
Top5
- Liebe Piraten, lasst uns endlich vernünftig miteinander reden!Astrodicticum Simplex· 14.05.2012
- Risikowahrnehmung: Wenn man vor den falschen Dingen Angst hatAstrodicticum Simplex· 20.05.2012
- Dr. h.c. im Sonderangebot für 39 Euro[sic]· 14.05.2012
- Pi auf dem Einrad!Astrodicticum Simplex· 20.05.2012
- Die Erde dreht sich nicht um die Sonne...Astrodicticum Simplex· 12.05.2012
Top5
- Liebe Piraten, lasst uns endlich vernünftig miteinander reden!Astrodicticum Simplex· 14.05.2012
- Klimaschmock des Monats Mai 2012Primaklima· 20.05.2012
- Die kalte Sonne von Vahrenholt/Lüning: Le Trend, c'est moi!Primaklima· 16.05.2012
- Risikowahrnehmung: Wenn man vor den falschen Dingen Angst hatAstrodicticum Simplex· 20.05.2012
- Der NRW Wahlkampf - eine Analyse mit Noten.Primaklima· 14.05.2012
ScienceBlogs.com
- Doubt and other products: The National Toxicology Program's Report on Carcinogens, bad for whose business?by Elizabeth Grossman As it pursues its anti-regulatory agenda the ...The Pump Handle· 22.05.2012 · 16:39 Uhr
- Weekend Recap: My Annular Eclipse Expedition!A little more persistence a little more effort and what ...Starts With A Bang· 22.05.2012 · 00:11 Uhr
- Water, waterThis image has been going around the intertubes recently I ...A Few Things Ill Considered· 21.05.2012 · 22:59 Uhr
- To be or not to be? The Prevention and Public Health Fundby Kim Krisberg We will pay for this by taking ...The Pump Handle· 21.05.2012 · 15:19 Uhr
- An important revelation regarding Heartland Gate (global warming denialism)Peter Gleick has been cleared of faking a key memo ...Greg Laden's Blog· 21.05.2012 · 12:52 Uhr

Kommentare (7)
Kurven keine effektiven Möglichkeiten hat,
Meinst du hier nicht »effizient« statt »effektiv«?
Ähm, ja, ich dachte immer, im Deutschen wären das Synonyme (im Gegensatz zum Englischen, wo effective natürlich etwas anderes bedeutet)?
Ich wüsste nicht, dass sie im Deutschen Synonyme wären... Bin eigentlich immer von der Unterscheidung, ausgegangen, die auch Wiki http://de.wikipedia.org/wiki/Effektivit%C3%A4t macht. Oder speziell in der Inform.: http://de.wikipedia.org/wiki/Effizienz_(Informatik)
Auf Krypto angewendet, würde ich dann sagen:
Verfahren A ist effektiver als B, wenn es sicherer verschlüsselt. Effizienter ist ein Verfahren, wenn es weniger kostet (Laufzeit oder Speicher).
Nun, im Zusammenhang oben ging es doch aber um die Entschlüsselung. Und die ist eben dann effektiv, wenn sie wenig Laufzeit (also nicht Monate oder Jahre) benötigt. Grundsätzlich kann man natürlich jedes Verfahren knacken. Aber wenn man dafür Jahre benötigen würde, gilt das Verfahren als sicher.
Grundsätzlich kann man natürlich jedes Verfahren knacken.
Ähm, nein. Grundsätzlich gibt es Verfahren, die unknackbar sind. Sie haben die Eigenschaft der perfekten Geheimhaltung; siehe das Vernam-One-Pad-Verfahren.
Und die ist eben dann effektiv, wenn sie wenig Laufzeit (also nicht Monate oder Jahre) benötigt.
Gut, man kann glaube ich immer effizient durch effektiv ersetzen, je nach dem welche Sicht man auf die Sachlage hat. Wenn man sich aber über Algorithmen unterhält ist diese Sicht zumindest in der Informatik festgelegt. Kann schon sein, dass die Kryptographen dann aber sagen "ein Algorithmus ist für uns nur dann effektiv, wenn es effizient ist."
BTW: Nicht dass der Eindruck bei dir entsteht, ich habe nichts Besseres zu tun als diese Haarspalterei hier. :-) Ich verfolge sehr gerne deine Mathematik-Blogs.
Grundsätzlich kann man natürlich jedes Verfahren knacken.
war so gemeint: man kann einfach alle Möglichkeiten ausprobieren und kommt damit auf jeden Fall zum Ziel. Nur braucht man eben Jahrmillionen.
Und auch irgendwelche anderen Algorithmen kommen (da es ja nun einmal nur endlich viele Möglichkeiten gibt) auf jeden Fall zum Ziel. Die Frage ist nur, in welcher Zeit.
Siehe auch den nächsten Beitrag http://www.scienceblogs.de/mathlog/2009/03/kryptographie-xiii.php :
Aus Sicht der Kryptographie betrachtet man Verfahren als unsicher, wenn es Algorithmen zur Entschlüsselung in subexponentieller Zeit gibt; Verfahren gelten als sicher, wenn alle (bekannten) Algorithmen exponentielle Zeit benötigen.
war so gemeint: man kann einfach alle Möglichkeiten ausprobieren und kommt damit auf jeden Fall zum Ziel. Nur braucht man eben Jahrmillionen.
Ich habe dich auch so verstanden. Bei dem Vernam-One-Pad-Verfahren bringt aber auch Brute-Force nichts. Denn da ist es so, dass du dir zu jedem Paar aus Schlüsseltext und Klartext einen Schlüssel konstruieren kannst, der den Klartext in den Schlüsseltext verschlüsselt. Wenn jetzt Alice bei der Verschlüsselung immer den Schlüssel zufällig und gleichverteilt wählt, hat ein Angreifer keine Chance, verschlüsselte Texte durch Ausprobieren aller Schlüssel zu entschlüsseln.
Das Vernam-Verfahren (übrigens, ein symmetrisches) ist an sich sehr einfach, aber selten praktikabel.
Aus Sicht der Kryptographie betrachtet man Verfahren als unsicher, wenn es Algorithmen zur Entschlüsselung in subexponentieller Zeit gibt; Verfahren gelten als sicher, wenn alle (bekannten) Algorithmen exponentielle Zeit benötigen.
Ist klar.