収束暗号化はコンテンツハッシュキーとも呼ばれ、同一の平文ファイルから同一の暗号文を生成する暗号システムです。クラウドコンピューティングでは、プロバイダーが暗号鍵にアクセスすることなくストレージから重複ファイルを削除するために使われます。 [1]重複排除と収束暗号化の組み合わせは、 1995年にStac Electronics が出願したバックアップシステムの特許に記載されています。 [2]この組み合わせは、Farsite、 [3] Permabit、[4] Freenet、MojoNation、GNUnet、flud、Tahoe Least-Authority File Store で使用されています。[5]
このシステムは、クラウドストレージプロバイダーのBitcasaが、クラウドストレージサービスでデータの重複排除を可能にするためにコンバージェント暗号化を使用していると発表した2011年にさらに注目を集めました。[6]
概要
- システムは、問題の平文の暗号ハッシュを計算します。
- 次に、システムはハッシュをキーとして使用してプレーンテキストを暗号化します。
- 最後に、ハッシュ自体が、ユーザーが選択したキーで暗号化されて保存されます。
既知の攻撃
収束暗号化は「ファイル確認攻撃」に対して脆弱であり、攻撃者は暗号化されていない、つまりプレーンテキストのバージョンを暗号化し、その出力をターゲットが所有するファイルと比較するだけで、ターゲットが特定のファイルを所有しているかどうかを効果的に確認できます。[7] この攻撃は、一意でない情報、つまり公開されているか、または攻撃者がすでに所有している情報を保存しているユーザーにとって問題となります。たとえば、禁止された書籍や著作権侵害を引き起こすファイルなどです。暗号化前にプレーンテキストにランダムな文字をいくつか追加するなど、一意のデータを追加することで、ファイル確認攻撃の効果が低下するという議論もあります。これにより、アップロードされたファイルが一意になり、暗号化されたファイルも一意になります。ただし、プレーンテキストがファイルの内容に基づいてブロックに分割され、各ブロックが独立して収束暗号化される収束暗号化の実装によっては、先頭または末尾にバイトを追加することでファイルを一意にしようとする試みが意図せず無効になる場合があります。[8]
確認攻撃よりもさらに恐ろしいのは、2008 年に Drew Perttula が説明した「残存情報学習攻撃」です。 [9]このタイプの攻撃は、公開文書のわずかなバリエーションであるファイルの暗号化に適用されます。たとえば、防御側が 10 桁の銀行口座番号を含む銀行フォームを暗号化した場合、一般的な銀行フォームの形式を知っている攻撃者は、考えられるすべての銀行口座番号の銀行フォームを作成し、それらを暗号化して、それらの暗号化を防御側の暗号化ファイルと比較することで、防御側の銀行口座番号を抽出できます。この攻撃は、一度に多数のターゲット (上記の例のターゲット銀行顧客のすべてのスペル バリエーション、またはすべての潜在的な銀行顧客) を攻撃するように拡張できることに注意してください。また、この問題は、納税申告書、財務文書、医療フォーム、雇用フォームなど、あらゆる種類のフォーム ドキュメントに及んでいます。また、この攻撃の重大性を軽減する方法は知られていないことにも注意してください。ファイルを保存するときにランダムなバイトをいくつか追加しても役に立ちません。これらのバイトは、「残りの情報を知る」アプローチで同様に攻撃できるためです。この攻撃を軽減する唯一の効果的な方法は、保存する前に非収束シークレットを使用してファイルのコンテンツを暗号化するか (収束暗号化の利点を無効にする)、または最初から収束暗号化を使用しないことです。
参照
参考文献
- ^ セキュアなデータ重複排除、Mark W. Storer、Kevin Greenan、Darrell DE Long、Ethan L. Miller http://www.ssrc.ucsc.edu/Papers/storer-storagess08.pdf
- ^ コンピュータ ネットワークの複数のノードのディスク ボリュームからファイルをバックアップするシステム、米国特許 5,778,395、1995 年 10 月出願、http://patft.uspto.gov/netacgi/nph-Parser?Sect1=PTO1&Sect2=HITOFF&d=PALL&p=1&u=%2Fnetahtml%2FPTO%2Fsrchnum.htm&r=1&f=G&l=50&s1=5778395.PN.&OS=PN/5778395&RS=PN/5778395
- ^ サーバーレス分散ファイル システムにおける重複ファイルの領域再利用、MSR-TR-2002-30、http://research.microsoft.com/apps/pubs/default.aspx?id=69954
- ^ データ リポジトリおよびデータのネットワーク ストレージを促進する方法、米国特許 7,412,462、2000 年 2 月に仮出願、http://patft.uspto.gov/netacgi/nph-Parser?Sect1=PTO1&Sect2=HITOFF&d=PALL&p=1&u=%2Fnetahtml%2FPTO%2Fsrchnum.htm&r=1&f=G&l=50&s1=7,412,462.PN.&OS=PN/7,412,462&RS=PN/7,412,462
- ^ ドリュー・ペルトゥラと収束暗号への攻撃 https://tahoe-lafs.org/hacktahoelafs/drew_perttula.html
- ^ ついに!Bitcasa CEO が暗号化の仕組みを説明、2011 年 9 月 18 日、https://techcrunch.com/2011/09/18/bitcasa-explains-encryption/
- ^ [1] tahoe-lafs.org (2008-08-20). 2013年9月5日閲覧。
- ^ Storer、Greenan、Long、Miller:「Secure Data Deduplication」カリフォルニア大学サンタクルーズ校(2008-10-31)。2013年9月5日閲覧。
- ^ [2] tahoe-lafs.org (2008-08-20). 2013年9月5日閲覧。
