Dual_EC_DRBG ( Dual Elliptic Curve Deterministic Random Bit Generator ) [1]は、楕円曲線暗号の手法を用いた暗号的に安全な疑似乱数生成器(CSPRNG)として発表されたアルゴリズムです。国家安全保障局が推奨実装にバックドアを仕掛けた可能性が公に指摘されるなど、広く批判されたにもかかわらず、2006年6月頃に最初に公開されてから7年間、NIST SP 800-90Aで標準化された4つのCSPRNGの1つであり、2014年に撤回されました。
弱点: 潜在的なバックドア
このアルゴリズムの暗号セキュリティの弱点は、ANSI、ISO、以前は米国立標準技術研究所(NIST) によって承認された正式な標準の一部になるずっと前から知られており、公に批判されていた。公に特定された弱点の 1 つは、このアルゴリズムが、それを知る者、つまり米国政府の国家安全保障局(NSA)だけに有利な暗号 バックドアを潜ませる可能性があることだった。2013 年、ニューヨーク タイムズは、所有しているが公表されたことのない文書が「バックドアが本物であり、NSA がBullrun暗号解読プログラムの一環として意図的に挿入したものであったことを裏付けているようだ」と報じた。 2013年12月、ロイターのニュース記事は、NISTがDual_EC_DRBGを標準化する前の2004年に、NSAがRSA Securityに秘密裏に1000万ドルを支払い、 RSA BSAFE暗号化ライブラリのデフォルトとしてDual_EC_DRBGを使用し、その結果RSA Securityが安全でないアルゴリズムの最も重要な配布者になったと主張した。[2] RSAは、欠陥があると知られているアルゴリズムを採用するためにNSAと故意に共謀したことは「断固として否定する」と回答したが、「[NSAとの]関係を秘密にしたことなど一度もない」とも述べた。[3]
2004 年に初めて公開される前に、Dual_EC_DRBG の設計に盗作の可能性のある バックドアが発見されました。Dual_EC_DRBG の設計には、理論的には Dual_EC_DRBG の設計者 (NSA) 以外にはバックドアの存在を確認できないという珍しい特性がありました。ブルース・シュナイアーは、標準化の直後に、「かなり明白な」バックドア (その他の欠陥と併せて) により、誰も Dual_EC_DRBG を使用しないだろうと結論付けました。[4]このバックドアにより、NSA は、たとえばDual_EC_DRBG を CSPRNG として使用したSSL/TLS暗号化を解読できるようになります。 [5]
Dual_EC_DRBG が最初に提出された ANSI 標準グループのメンバーは、潜在的なバックドアの正確なメカニズムとそれを無効にする方法を認識していましたが[6]、バックドアを無効にしたり公表したりすることは選択しませんでした。一般的な暗号化コミュニティは、Dan ShumowとNiels Fergusonの出版物、またはCerticomの Daniel RL Brown と Scott Vanstone の 2005 年の特許出願でバックドアのメカニズムが説明されるまで、潜在的なバックドアを認識していませんでした。
2013年9月、ニューヨークタイムズは、エドワード・スノーデンによって漏洩されたNSAの内部メモには、NSAが標準化プロセス中に最終的にDual_EC_DRBG標準の唯一の編集者になるために働いていたことが示されていると報じた[7]。そして、Dual_EC_DRBG標準には確かにNSA用のバックドアが含まれていたと結論付けた。[8]これに対してNISTは「NISTが故意に暗号標準を弱めることはない」と述べたが[9] 、ニューヨークタイムズの記事によると、NSAはBullrunプログラムの一環としてソフトウェアとハードウェアにバックドアを挿入するために年間2億5000万ドルを費やしていた。[10] その後、NSAの行為を調査するために設置された大統領諮問委員会は、米国政府が「暗号化標準を作成する取り組みを全面的に支援し、損なわないようにする」ことを勧告した。[11]
2014年4月21日、NISTは乱数生成器に関するドラフトガイダンスからDual_EC_DRBGを撤回し、「現在Dual_EC_DRBGを使用しているユーザーには、残りの3つの承認済みアルゴリズムのいずれかにできるだけ早く移行することを推奨する」と勧告した。[12]
Dual_EC_DRBG のタイムライン
説明
概要
このアルゴリズムは、単一の整数sを状態として用いる。新しい乱数が要求されるたびに、この整数は更新される。k番目の状態は次のように与えられる。
返されるランダムな整数rは状態の関数である。k番目の乱数は
関数は、固定された楕円曲線の点Pに依存します。は、点Qを使用することを除いて同様です。点PとQ は、アルゴリズムの特定の実装では一定のままです。
詳細
このアルゴリズムでは、異なる定数、可変出力長、その他のカスタマイズが可能です。簡単にするために、ここで説明するアルゴリズムでは、曲線 P-256 (使用可能な 3 つの定数セットの 1 つ) の定数を使用し、出力長を固定します。このアルゴリズムは、pが素数である素数有限体( )上でのみ動作します。状態、シード、乱数はすべてこの体の要素です。体のサイズは
上の楕円曲線は次のように与えられる。
ここで定数bは
曲線上の点は である。これらの点のうち2つは固定点PとQとして与えられる。
座標は
x 座標を抽出する関数が使用されます。これは、楕円曲線の点を体の要素に「変換」します。
出力整数は出力される前に切り捨てられる
関数および。これらの関数は、不動点をべき乗します。この文脈における「べき乗」とは、楕円曲線上の点に対して定義された特別な演算を使用することを意味します。
ジェネレーターは、以下の要素でシードされます。
k番目の状態と乱数
乱数
安全
Dual_EC_DRBG をNIST SP 800-90Aに含める目的は、そのセキュリティが数論の計算困難性の仮定に基づいていることです。数学的なセキュリティ削減の証明により、数論の問題が困難である限り、乱数ジェネレータ自体は安全であることを証明できます。しかし、Dual_EC_DRBG の作成者は Dual_EC_DRBG のセキュリティ削減を公開しておらず、NIST ドラフトが公開されてすぐに、Dual_EC_DRBG は 1 ラウンドあたりのビット出力が多すぎるため安全ではないことが示されました。[22] [35] [36]出力ビットが多すぎること (および慎重に選択された楕円曲線ポイントPとQ ) により、攻撃者が総当たり攻撃で切り捨てを元に戻すことができるため、NSA バックドアが可能になります。出力ビットが多すぎることは、最終的に公開された標準では修正されず、Dual_EC_DRBG は安全ではなく、バックドアも備えたままになりました。[5]
他の多くの標準では、任意とされる定数は、πまたは類似の数学定数から調整の余地がほとんどない方法で導出される、何も隠さない数値原則によって選択されます。しかし、Dual_EC_DRBG では、デフォルトのPおよびQ定数の選択方法が指定されていませんでした。これは、おそらく NSA によってバックドアが仕掛けられるように構築されたためでしょう。標準委員会はバックドアの可能性を認識していたため、実装者が独自の安全なPおよびQ を選択できる方法が組み込まれました。[ 6] [15]しかし、標準の正確な定式化では、疑惑のバックドア付きPおよびQの使用がFIPS 140-2検証に必要となるように記述されていたため、 OpenSSLプロジェクトは、潜在的なバックドアを認識し、独自の安全なPおよびQ を生成することを望んでいたにもかかわらず、バックドア付きPおよびQ を実装することを選択しました。[37]ニューヨークタイムズは後に、NSA が標準化プロセス中に最終的に標準の唯一の編集者になるために取り組んでいたと書いています。[7]
Dual_EC_DRBG のセキュリティ証明は後に Daniel RL Brown と Kristian Gjøsteen によって公開され、生成された楕円曲線点は一様ランダムな楕円曲線点と区別がつかず、最終出力の切り捨てで出力されるビット数が少なく、2 つの楕円曲線点PとQが独立していれば Dual_EC_DRBG は安全であることが示されました。この証明は、3 つの問題が困難であるという仮定に依存していました。1つは決定的 Diffie–Hellman 仮定(一般に困難であると認められている)、もう 1 つはあまり知られていないが一般に困難であると認められていない 2 つの新しい問題 (切り捨て点問題、およびx 対数問題) です。[35] [36] Dual_EC_DRBGは、多くの代替CSPRNG(セキュリティの削減がない[38])と比較してかなり遅いが、Daniel RL Brownは、セキュリティの削減により、遅いDual_EC_DRBGが有効な代替手段になると主張している(実装者が明らかなバックドアを無効にすると仮定)。[38] Daniel RL Brownは、楕円曲線暗号の特許の主な所有者であるCerticomで働いているため、EC CSPRNGを推進する際には利益相反が生じる可能性があることに注意してください。
NSA のバックドアとされるものは、攻撃者が 1 ラウンドの出力 (32 バイト) を見ることで乱数ジェネレーターの内部状態を判断できるようにするものであり、CSPRNG が外部の乱数ソースで再シードされるまで、乱数ジェネレーターの将来の出力はすべて簡単に計算できる。これにより、たとえば SSL/TLS が脆弱になる。TLS 接続のセットアップには、ランダムに生成された暗号ノンスを平文で送信することが含まれるためである。[5] NSA のバックドアとされるものは、となる単一のeを知っていることに依存する。PとQが事前に設定されている場合、これは難しい問題だが、 PとQが選択されている場合は簡単である。[24] eはおそらく NSA だけが知っている秘密鍵であり、バックドアとされるものは盗み見的な非対称の隠しバックドアである。[39]マシュー・グリーンのブログ記事「Dual_EC_DRBGの多くの欠陥」[40]では、Crypto 1997で導入された離散対数クレプトグラムを使用して、NSAのバックドアの仕組みを簡略化して説明しています。[14]
標準化と実装
NSAは2000年代初頭にANSI X9.82 DRBGにDual_EC_DRBGを初めて導入しました。これには疑惑のバックドアを作成するのと同じパラメータが含まれており、Dual_EC_DRBGはANSI標準の草案で公開されました。Dual_EC_DRBGはISO 18031標準にも存在します。[6]
ジョン・ケルシー(エレイン・バーカーとともにNIST SP 800-90Aの著者として挙げられている)によると、慎重に選ばれたPとQによるバックドアの可能性は、ANSI X9F1ツール標準およびガイドライングループの会議で取り上げられた。[6]ケルシーがCygnacomのドン・ジョンソンにQの起源について尋ねると、ジョンソンは2004年10月27日のケルシーへの電子メールで、NSAが提供したQに代わるQの生成に関する公開討論をNSAが禁止していると答えた。[41]
ANSI X9.82 を作成した ANSI X9F1 ツール標準およびガイドライン グループのメンバーのうち少なくとも 2 人、Certicomの Daniel RL Brown 氏と Scott Vanstone 氏[6]は、バックドアが発生する可能性のある正確な状況とメカニズムを認識していました。なぜなら、彼らは 2005 年 1 月に、DUAL_EC_DRBG にバックドアを挿入または防止する方法について特許出願[18]していたからです。特許で言及されている「トラップ ドア」の動作は、後に Dual_EC_DRBG で確認されたものと同一です。2014 年にこの特許について書いた記事で、評論家の Matthew Green 氏は、この特許を、バックドアを公表することで NSA に意地悪をする「受動的攻撃的」な方法であると表現しながら、委員会の全員が明らかに認識していたバックドアを実際に無効にしなかったことを依然として批判しています。[41] Brown 氏と Vanstone 氏の特許では、バックドアが存在するための 2 つの必要条件が挙げられています。
1) 選ばれたQ
楕円曲線乱数ジェネレータは、楕円曲線上の点Q を検証可能なランダムとして選択することで、エスクロー キーを回避します。エスクロー キーを意図的に使用することで、バックアップ機能を提供できます。PとQの関係はエスクロー キーとして使用され、セキュリティ ドメインに保存されます。管理者はジェネレータの出力を記録し、エスクロー キーを使用して乱数を再構築します。
2) 小さな出力の切り捨て
[0041] 図3および図4に示す、ECRNGの出力に対するキーエスクロー攻撃を防止する別の方法は、ECRNGに切り捨て関数を追加して、ECRNG出力を圧縮された楕円曲線点の長さの約半分に切り捨てることである。好ましくは、この操作は図1および図2の好ましい方法に加えて行われるが、キーエスクロー攻撃を防止するための主手段として実行されてもよいことは理解されるであろう。切り捨ての利点は、単一のECRNG出力rに関連付けられたR値のリストは、通常、検索が不可能なことである。例えば、160ビットの楕円曲線群の場合、リスト内の潜在的な点Rの数はおよそ280であり、リストの検索は離散対数問題を解くのとほぼ同じくらい難しい。この方法のコストは、出力長が実質的に半分になるため、ECRNGの効率が半分になることである。
ジョン・ケルシーによると、検証可能にランダムなQ を選択するという標準のオプションは、バックドアの疑いへの対応としてオプションとして追加されたが、[15] FIPS 140-2 の検証は、バックドアの可能性があるQ を使用することによってのみ達成できるような方法であった。[37]スティーブ・マルケス (OpenSSL の NIST SP 800-90A の実装に協力した人物) は、バックドアの可能性があるポイントを使用するというこの要件は、NIST の共謀の証拠になる可能性があると推測した。[42]標準が、検証可能に生成された何も隠していない番号として標準のデフォルトのQを指定しなかった理由や、ブラウンの特許で「キーエスクロー攻撃を防ぐための主要な手段」として使用できるとされているより大きな切り捨てを標準が使用しなかった理由は明らかではない。小さな切り捨ては、マシュー・グリーンによると、出力関数でビットの 1/2 から 2/3 しか出力しなかった以前の EC PRG と比較して異例であった。[5] 2006年にGjøsteenは、切り捨てが小さいとRNGが予測可能になり、Qがバックドアを含むように選択されていなかったとしてもCSPRNGとして使用できなくなることを示しました。[20]標準では、実装は提供されている小さなmax_outlenを使用する必要があるとされていますが、8の倍数少ないビットを出力するオプションも提供されています。標準の付録Cでは、出力ビットが少ないと出力が均一に分散されなくなるという緩い議論が示されています。Brownの2006年のセキュリティ証明は、outlenが標準のデフォルトのmax_outlen値よりもはるかに小さいことに依存しています。
バックドアについて議論したANSI X9F1ツール標準およびガイドライングループには、著名なセキュリティ企業RSA Securityの従業員3人も含まれていた。[6] 2004年、RSA SecurityはNSAとの秘密の1000万ドルの契約の結果、NSAバックドアを含むDual_EC_DRBGの実装をRSA BSAFEのデフォルトのCSPRNGにした。2013年、ニューヨークタイムズがDual_EC_DRBGにNSAのバックドアが含まれていると報じた後、RSA SecurityはNSAとの契約時にバックドアを認識していなかったと述べ、顧客にCSPRNGに切り替えるよう伝えた。2014年のRSAカンファレンスの基調講演で、RSA Securityのエグゼクティブチェアマンであるアート・コビエロは、RSAは暗号化による収益が減少していることから、独立した暗号化研究の「推進者」になることをやめ、代わりにNISTなどの標準化団体の標準とガイダンスを「信頼する」ことにしたと説明した。[32]
Dual_EC_DRBG を含む NIST SP 800-90A の草案は 2005 年 12 月に公開されました。Dual_EC_DRBG を含む最終的な NIST SP 800-90A は 2006 年 6 月に公開されました。スノーデンによってリークされた文書は、NSA が Dual_EC_DRBG にバックドアを仕掛けたことを示唆していると解釈されており、その主張者は標準化プロセス中の NSA の作業に言及し、最終的に標準の唯一の編集者になりました。[7] RSA セキュリティによる Dual_EC_DRBG の初期の採用 (NSA は後に秘密裏に 1,000 万ドルを支払ったと報じられました) は、NSA によって、NIST SP 800-90A標準への Dual_EC_DRBG の採用の根拠として引用されました。[2] RSA セキュリティはその後、NIST 標準への Dual_EC_DRBG の採用を Dual_EC_DRBG を使用する理由として挙げました。[43]
ダニエル・RL・ブラウンの2006年3月のDual_EC_DRBGのセキュリティ削減に関する論文では、より多くの出力切り捨てとランダムに選択されたQの必要性について触れているが、ほとんどは触れられておらず、特許から得た結論であるDual_EC_DRBGのこれら2つの欠陥は一緒にバックドアとして使用される可能性があるという結論には触れていない。ブラウンは結論で「したがって、ECRNGは真剣に検討すべきであり、その高い効率性により、制約のある環境にも適している」と書いている。なお、他の人はDual_EC_DRBGを非常に遅いと批判しており、ブルース・シュナイアーは「誰もが進んで使用するには遅すぎる」と結論付けている[4]。また、マシュー・グリーンはDual_EC_DRBGは他の選択肢よりも「最大1000倍遅い」と述べている[5] 。Dual_EC_DRBGのバックドアの可能性は、内部標準グループの会議以外では広く公表されなかった。バックドアの可能性が広く知られるようになったのは、ダン・シュモウとニールス・ファーガソンの2007年のプレゼンテーションの後でのみだった。シュモウとファーガソンはマイクロソフトのためにDual_EC_DRBGを実装する任務を負っており、少なくともファーガソンは2005年のX9会議でバックドアの可能性について議論していた。 [15]ブルース・シュナイアーは2007年のWiredの記事で、Dual_EC_DRBGの欠陥はあまりにも明白であるため、誰もDual_EC_DRBGを使用しないだろうと書いている。「これはトラップドアとしては意味がありません。公開されており、むしろ明白です。エンジニアリングの観点からも意味がありません。誰も進んで使用するには遅すぎます。」[4]シュナイアーは、RSAセキュリティが2004年以来BSAFEのデフォルトとしてDual_EC_DRBGを使用していたことを知らなかったようだ。
OpenSSL は、クライアントの要求に応じて Dual_EC_DRBG を含む NIST SP 800-90A のすべてを実装しました。OpenSSL の開発者は Shumow と Ferguson のプレゼンテーションにより潜在的なバックドアを認識しており、標準に含まれる方法を使用してバックドアのないことが保証されたPとQ を選択したいと考えていましたが、FIPS 140-2 の検証を受けるにはデフォルトのPとQ を使用する必要があると言われました。OpenSSL は、完全性に関する疑わしい評判にもかかわらず、OpenSSL が完全性を追求し、他の多くの安全でないアルゴリズムを実装していることを指摘し、Dual_EC_DRBG を実装することを選択しました。OpenSSL は Dual_EC_DRBG をデフォルトの CSPRNG として使用しませんでしたが、2013 年にバグにより OpenSSL の Dual_EC_DRBG 実装が機能しなくなり、誰も使用できなかったことが判明しました。[37]
ブルース・シュナイアーは2007年12月に、マイクロソフトがWindows VistaにDual_EC_DRBGのサポートを追加したが、デフォルトでは有効になっていないと報告し、既知の潜在的なバックドアについて警告した。[44 ] Windows 10以降では、Dual_EC_DRBGの呼び出しがAESに基づくCTR_DRBGの呼び出しに自動的に置き換えられる。[45]
2013年9月9日、スノーデンの漏洩とニューヨークタイムズのDual_EC_DRBGのバックドアに関する報道を受けて、アメリカ国立標準技術研究所(NIST)ITLは、コミュニティのセキュリティ上の懸念を考慮して、SP 800-90Aをドラフト標準として再発行し、SP800-90B/Cを一般からのコメントのために再度公開すると発表した。NISTは現在、2012年1月版のSP 800-90Aで指定されているように、Dual_EC_DRBGの使用を「強く推奨」していない。[46] [47] NIST標準のバックドアの発見は、 NISTにとって大きな恥辱となっている。[48]
RSA Securityは、2007年に暗号コミュニティ全体が潜在的なバックドアに気付いた後も、BSAFEのデフォルトのCSPRNGとしてDual_EC_DRBGを維持していたが、コミュニティ内でBSAFEがDual_EC_DRBGをユーザーオプションとして使用していることは一般的には認識されていなかったようだ。バックドアに対する懸念が広まってから初めて、Dual_EC_DRBGを使用するソフトウェアを見つける取り組みが行われ、その中で最も多く見つかったのがBSAFEだった。2013年の暴露後、RSA Securityの技術責任者であるSam Curryは、Ars Technicaに、欠陥のあるDual EC DRBG標準を他の乱数生成器よりもデフォルトとして最初に選択した理由を説明しました。[49]この声明の技術的な正確性は、 Matthew GreenやMatt Blazeなどの暗号学者から広く批判されました。[28] 2013年12月20日、ロイター通信は、RSAが自社の暗号化製品2種のデフォルトとしてDual_EC_DRBG乱数ジェネレータを設定するためにNSAから1000万ドルの秘密の支払いを受け取ったと報じた。[2] [50] 2013年12月22日、RSAは自社の企業ブログに声明を掲載し、NSAとの秘密取引で「欠陥のある乱数ジェネレータ」をBSAFEツールキットに組み込んだことを「断固として」否定した。[3]
Dual_EC_DRBGにバックドアが含まれていると主張するニューヨークタイムズの記事を受けて、バックドアの特許を申請し、セキュリティの削減を公開したブラウンは、IETFメーリングリストにDual_EC_DRBGの標準プロセスを擁護するメールを書いた。[38]
1. NIST SP 800-90A および ANSI X9.82-3 で指定されている Dual_EC_DRBG では、定数PとQの代替選択が許可されています。私の知る限り、代替選択では既知の実行可能なバックドアは許可されません。私の見解では、Dual_EC_DRBG に常にバックドアがあるということを示すのは誤りですが、影響を受けるケースを限定する文言が不自然であることは認めます。
2. 後から考えれば、多くのことは明らかです。これが明らかだったかどうかはわかりません。[...]
8. すべてを考慮すると、Dual_EC_DRBG の ANSI および NIST 標準が、それ自体では、破壊された標準として見られるとは考えられません。しかし、それは単に私が偏見を持っているか、世間知らずだからかもしれません。
— ダニエル・ブラウン、[38]
バックドアの可能性のあるソフトウェアとハードウェア
Dual_EC_DRBG を使用する実装は、通常、ライブラリ経由でそれを取得します。少なくとも RSA Security (BSAFE ライブラリ)、OpenSSL、Microsoft、および Cisco [51]には Dual_EC_DRBG を含むライブラリがありますが、デフォルトでそれを使用するのは BSAFE だけです。RSA Security と NSA の間の 1000 万ドルの秘密取引を明らかにしたロイターの記事によると、RSA Security の BSAFE がこのアルゴリズムの最も重要な配布者でした。[2] OpenSSL の Dual_EC_DRBG の実装には欠陥があり、テスト モード以外では機能しませんでした。このことから、OpenSSL の Steve Marquess は、OpenSSL の Dual_EC_DRBG 実装を誰も使用しなかったと結論付けています。[37]
CSPRNG実装FIPS 140-2の検証を受けた製品のリストはNISTで入手可能です。[52]検証されたCSPRNGは説明/注記欄に記載されています。Dual_EC_DRBGが検証済みとして記載されていても、デフォルトでは有効になっていない可能性があることに注意してください。多くの実装は、ライブラリ実装の名前を変更したコピーから来ています。[53]
BlackBerryソフトウェアは、デフォルト以外の使用例です。Dual_EC_DRBG のサポートが含まれていますが、デフォルトではありません。しかし、BlackBerry Ltd は、このバックドアが脆弱性であるとは考えていないため、このソフトウェアを使用した可能性のある顧客に対して勧告を発行していません。[ 54] Jeffrey Carr は、BlackBerry からの手紙を引用しています。[54]
Dual EC DRBG アルゴリズムは、[Blackberry] プラットフォームの暗号化 API を介してサードパーティ開発者のみが利用できます。暗号化 API の場合、サードパーティ開発者がその機能を使用することを希望し、API の使用を要求するシステムを明示的に設計および開発した場合に利用できます。
ブルース・シュナイアーは、デフォルトで有効になっていなくても、オプションとしてバックドア付きの CSPRNG を実装すると、暗号化アルゴリズムを選択するためのソフトウェア制御のコマンドライン スイッチや、Windows VistaなどのほとんどのMicrosoft製品のような「レジストリ」システムを持つターゲットを NSA がスパイしやすくなる可能性があると指摘しています。
トロイの木馬は、本当に、本当に大きいです。これは間違いだとは言えません。キーストロークを収集する膨大なコードです。しかし、ビット 1 をビット 2 に変更する (マシンのデフォルトの乱数ジェネレータを変更するためにレジストリで変更する) ことは、おそらく検出されないでしょう。これは、陰謀の可能性が低く、バックドアを仕込むための非常に否定しやすい方法です。したがって、これをライブラリと製品に組み込むことには利点があります。
— ブルース・シュナイアー、[51]
2013年12月には、漏洩した内部状態を利用して後続の乱数を予測する 概念実証バックドア[39]が公開され、次の再シードまで攻撃が実行可能となった。
2015年12月、ジュニパーネットワークスは、ScreenOSファームウェアの一部のリビジョンで、疑わしいPポイントとQポイントを持つDual_EC_DRBGが使用され、ファイアウォールにバックドアが作成されたと発表した[55]。当初は、ジュニパーが選択したQポイントを使用する予定だったが、これは証明可能な方法で生成されたかどうかは不明である。その後、Dual_EC_DRBGはANSI X9.17 PRNGのシードに使用された。これにより、Dual_EC_DRBGの出力が難読化され、バックドアが無効になったはずだった。しかし、コード内の「バグ」により、Dual_EC_DRBGの生の出力が公開され、システムのセキュリティが侵害された。その後、このバックドアは、Qポイントといくつかのテストベクトルを変更する未知の当事者によってバックドア化された。[56] [57] [58] NSAがジュニパーのファイアウォールを介して永続的なバックドアアクセスを持っていたという主張は、すでに2013年にデアシュピーゲルによって発表されていた。[59]盗み見バックドアは、NSAだけが悪用できるセキュリティホールを持つという NSAのNOBUSポリシーの一例である。
参照
- 乱数ジェネレータ攻撃
- Crypto AG – 通信と情報セキュリティを専門とするスイスの企業。西側諸国の安全保障機関(NSAを含む)が自社の暗号化マシンにバックドアを挿入することを許可したと広く信じられている[60]
参考文献
- ^ Barker, EB; Kelsey, JM (2012 年 1 月)。「決定論的乱数ビット ジェネレータを使用した乱数生成に関する推奨事項 (改訂版)」(PDF)。米国国立標準技術研究所。doi : 10.6028/NIST.SP.800-90A。NIST SP 800-90。2013年 10 月 9 日のオリジナルからアーカイブ(PDF) 。2013年 9 月 11 日取得。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)が必要です - ^ abcdef Menn, Joseph (2013年12月20日). 「独占:NSAとセキュリティ業界の先駆者を結ぶ秘密契約」ロイター. サンフランシスコ. 2015年9月24日時点のオリジナルよりアーカイブ。 2013年12月20日閲覧。
- ^ abc EMCのセキュリティ部門、RSA。「NSAとの関係に関するメディアの主張に対するRSAの回答」。RSA。2013年12月23日時点のオリジナルよりアーカイブ。 2013年12月22日閲覧。
- ^ abcd Bruce Schneier (2007-11-15). 「NSA は新しい暗号化標準に秘密のバックドアを仕掛けたのか?」Wired News。2014-06-21 時点のオリジナルよりアーカイブ。
- ^ abcdefg Green, Matthew (2013-09-18). 「Dual_EC_DRBG の多くの欠陥」。2016-08-20 時点のオリジナルよりアーカイブ。2013-09-22に閲覧。
- ^ abcdefghij Green, Matthew (2013-12-28). 「暗号工学に関するいくつかの考察: NSA 乱数ジェネレーターに関するいくつかの追加メモ」。Blog.cryptographyengineering.com。2016-01-26 にオリジナルからアーカイブ。2015-12-23に取得。
- ^ Perlroth, Nicole (2013 年 9 月 10 日)。「政府、暗号化標準に対する信頼回復に向けた措置を発表」。ニューヨーク タイムズ。2014 年 7 月 12 日時点のオリジナルよりアーカイブ。2013年9 月 11 日閲覧。
- ^ Swenson, Gayle (2013-09-10). 「Cryptographic Standards Statement」. NIST . 2016-08-25時点のオリジナルよりアーカイブ。2018-02-15に取得。
- ^ 「秘密文書がNSAの暗号化反対キャンペーンを明らかに」ニューヨークタイムズ。2013年9月5日。2018年2月11日時点のオリジナルよりアーカイブ。2017年3月1日閲覧。
- ^ ab 「NSAは暗号化標準の弱体化を止めるべきだとオバマ委員会が主張」Ars Technica 2013年12月18日。2018年3月4日時点のオリジナルよりアーカイブ。 2017年6月14日閲覧。
- ^ ab 「NIST、乱数生成器の推奨事項から暗号化アルゴリズムを削除」。国立標準技術研究所。2014年4月21日。2016年8月29日時点のオリジナルよりアーカイブ。 2017年7月13日閲覧。
- ^ Young, Adam; Yung, Moti (1997-05-11). 「Kleptography: 暗号を暗号に対抗して使う」. 暗号学の進歩 — EUROCRYPT '97. コンピュータサイエンスの講義ノート. 第 1233 巻. Springer, ベルリン, ハイデルベルク. pp. 62–74. doi :10.1007/3-540-69053-0_6. ISBN 978-3-540-69053-5– ResearchGate経由。
- ^ ab Young, Adam; Yung, Moti (1997-08-17). 「離散対数ベースの暗号システムに対する盗聴攻撃の蔓延」。 暗号学の進歩 — CRYPTO '97。 コンピュータサイエンスの講義ノート。 第 1294 巻。 Springer、ベルリン、ハイデルベルク。 pp. 264–276。doi :10.1007/bfb0052241。ISBN 978-3-540-63384-6– ResearchGate経由。
- ^ abcd http://csrc.nist.gov/groups/ST/crypto-review/documents/dualec_in_X982_and_sp800-90.pdf 2015-11-29に Wayback Machineでアーカイブ[ URLのみのPDF ]
- ^ 「『Dual EC DRBG の欠陥 (いや、あれではない)』 – MARC」Marc.info。2013 年 12 月 19 日。2014 年 10 月 16 日時点のオリジナルよりアーカイブ。2015年 12 月 23 日閲覧。
- ^ Goh, EJ; Boneh, D.; Pinkas, B.; Golle, P. (2003).プロトコルベースの隠しキー回復の設計と実装。ISC。
- ^ ab US 2007189527、Brown、Daniel RL & Vanstone、Scott A.、「楕円曲線乱数生成」、Certicom Corp. に譲渡。
- ^ 「ISO/IEC 18031:2005 – 情報技術 – セキュリティ技術 – ランダムビット生成」。Iso.org。2016年3月3日時点のオリジナルよりアーカイブ。 2015年12月23日閲覧。
- ^ abc 「アーカイブコピー」(PDF) 。 2011年5月25日時点のオリジナル(PDF)からアーカイブ。 2007年11月16日閲覧。
{{cite web}}: CS1 maint: アーカイブされたコピーをタイトルとして (リンク) - ^ Daniel RL Brown (2006). 「ANSI-NIST 楕円曲線 RNG のセキュリティの推測」Cryptology ePrint Archive。2007 年 11 月 21 日時点のオリジナルよりアーカイブ。2007年 11 月 16 日閲覧。
- ^ ab Schoenmakers, Berry; Sidorenko, Andrey (2006 年 5 月 29 日). 「Cryptanalysis of the Dual Elliptic Curve Pseudorandom Generator」. Cryptology ePrint Archive . 2007 年 11 月 18 日時点のオリジナルよりアーカイブ。2007年11 月 15 日閲覧。
- ^ Adam L. Young、Moti Yung (2007)。ランダムオラクルを使用しないスペース効率の良いクレプトグラフィー。情報の隠蔽。
- ^ ab Shumow, Dan; Ferguson, Niels. 「NIST SP800-90 Dual Ec PRNG のバックドアの可能性について」(PDF)。Microsoft。2007年 10 月 23 日のオリジナルからアーカイブ(PDF) 。2007 年 11 月 15 日に取得。
- ^ Perlroth, Nicole (2013年9月10日). 「政府、暗号化標準に対する信頼回復に向けた措置を発表」. The New York Times . 2014年7月12日時点のオリジナルよりアーカイブ。 2013年9月11日閲覧。
- ^ 「Cryptographic Standards Statement」。NIST。Nist.gov。2013-09-10。2013-09-12時点のオリジナルよりアーカイブ。2015-12-23に取得。
- ^ NIST、国立標準技術研究所。「2013 年 9 月の補足 ITL 速報」(PDF)。NIST.gov。2013年 9 月 27 日時点のオリジナルからアーカイブ(PDF) 。2013年9 月 12 日に取得。
- ^ ab Matthew Green (2013-09-20). 「RSA が開発者に RSA 製品を使用しないよう警告」。暗号工学に関するいくつかの考察。2013-12-29 にオリジナルからアーカイブ。2013-09-28に取得。
- ^ 「RSA、米諜報機関とのつながりを否定」BBCニュース。2013年12月23日。2018年11月6日時点のオリジナルよりアーカイブ。 2018年6月20日閲覧。
- ^ 「RSA は、NSA が壊れた暗号を宣伝するために 1000 万ドルを支給したという件を『否定』しているが、これはまったくの否定ではない」。Techdirt。2013 年 12 月 23 日。2015 年 12 月 24 日時点のオリジナルよりアーカイブ。2015年 12 月 23 日閲覧。
- ^ Goodin, Dan (2013-12-23). 「RSA は、欠陥のある暗号コードを支持する NSA との取引を否定しない」Ars Technica。 2015-12-24 にオリジナルからアーカイブ。 2015-12-23に閲覧。
- ^ ab Jeffrey Carr (2014-02-26). 「デュアル EC DRBG に関する研究を行った 6 人の暗号学者は、RSA チーフ Art Coviello によって無価値と判断された」 Digital Dao。2014 年 3 月 3 日時点のオリジナルからアーカイブ。2014年 2 月 27 日閲覧。
- ^ S. Checkoway; M. Fredrikson; R. Niederhagen; A. Everspaugh; M. Green; T. Lange ; T. Ristenpart; DJ Bernstein; J. Maskiewicz; H. Shacham (2014)。TLS実装におけるデュアル EC の実際的な悪用可能性について。USENIX セキュリティ シンポジウム。
- ^ https://www.ams.org/journals/notices/201502/rnoti-p165.pdf 2022-02-09に Wayback Machineにアーカイブ[ URLのみのPDF ]
- ^ ab Kristian Gjøsteen. Dual-EC-DRBG/NIST SP 800-90 に関するコメント 2011-05-25 にWayback Machineでアーカイブ
- ^ ab Brown, Daniel RL; Gjøsteen, Kristian (2007-08-19). 「NIST SP 800-90 楕円曲線乱数ジェネレータのセキュリティ分析」。Advances in Cryptology - CRYPTO 2007。Lecture Notes in Computer Science。Vol. 4622。Springer、ベルリン、ハイデルベルク。pp. 466–481。doi : 10.1007 / 978-3-540-74143-5_26。ISBN 978-3-540-74142-8. 2018年2月16日にオリジナルからアーカイブ。2018年2月15日に取得– Cryptology ePrint Archive経由。
- ^ abcd Steve Marquess. 「Dual EC DRBG の欠陥 (いや、あれじゃない)」。OpenSSL プロジェクト。2014 年 10 月 16 日時点のオリジナルよりアーカイブ。2013年 12 月 27 日閲覧。
- ^ abcd "[Cfrg] Dual_EC_DRBG ... [CFRG共同議長の解任要請]". Ietf.org. 2013-12-27. 2016-08-18時点のオリジナルよりアーカイブ。 2015-12-23閲覧。
- ^ ab 「Aris ADAMANTIADIS: 「Dual_Ec_Drbg バックドア: 概念実証」 2013 年 12 月 31 日」。2013 年 12 月 31 日。2014 年 12 月 17 日時点のオリジナルよりアーカイブ。2014 年1 月 2 日閲覧。
- ^ 「Dual_EC_DRBG の多くの欠陥」 2013 年 9 月 18 日。2016 年 8 月 20 日時点のオリジナルよりアーカイブ。2016年 11 月 20 日閲覧。
- ^ ab Green, Matthew (2015-01-14). 「暗号化エンジニアリングに関するいくつかの考察: Dual EC DRBG に関する最後の投稿になることを期待しています」。Blog.cryptographyengineering.com。2015 年 12 月 28 日時点のオリジナルからアーカイブ。2015年 12 月 23 日閲覧。
- ^ Steve Marquess. 「Secure or Compliant, Pick One」。2013年12月27日時点のオリジナルよりアーカイブ。
- ^ 「RSAは顧客に、当社の暗号製品にバックドアは設けていないと伝える」Ars Technica 2013年9月20日。2014年10月12日時点のオリジナルよりアーカイブ。 2017年6月14日閲覧。
- ^ 「Dual_EC_DRBG が Windows Vista に追加されました – Schneier on Security」Schneier.com。2007 年 12 月 17 日。2018 年 6 月 10 日時点のオリジナルよりアーカイブ。2015年 12 月 23 日閲覧。
- ^ 「CNG アルゴリズム識別子」。Microsoft Developer Network。2017年 2 月 13 日時点のオリジナルよりアーカイブ。2016 年 11 月 19 日に取得。
- ^ http://csrc.nist.gov/publications/nistbul/itlbul2013_09_supplemental.pdf 2013年9月27日に Wayback Machineにアーカイブ[ URLのみのPDF ]
- ^ Perlroth, Nicole (2013年9月10日). 「政府、暗号化標準に対する信頼回復に向けた措置を発表」。ニューヨーク・タイムズ。2014年7月12日時点のオリジナルよりアーカイブ。 2013年9月11日閲覧。
- ^ Hay, Lily (2013-10-09). 「NIST を信頼できますか? - IEEE Spectrum」. IEEE . 2016-02-01 にオリジナルからアーカイブ。2015-12-23に取得。
- ^ 「RSAが顧客にNSAの影響を受けたコードを当社製品で使用するのをやめるよう指示」Ars Technica 2013年9月19日 オリジナルより2017年6月7日アーカイブ。 2017年6月14日閲覧。
- ^ 「NSAとセキュリティ会社RSAの1000万ドルの契約が暗号化の『バックドア』につながった」ガーディアン。2013年12月20日。2014年1月25日時点のオリジナルよりアーカイブ。 2016年12月14日閲覧。
- ^ ab 「wired.com: 「暗号の『バックドア』がテクノロジー界をNSAと対立させた経緯」(Zetter) 2013年9月24日」。2014年2月1日時点のオリジナルよりアーカイブ。 2017年3月6日閲覧。
- ^ 「NIST: 「DRBG 検証リスト」」。2013 年 12 月 29 日時点のオリジナルよりアーカイブ。2013 年 12 月 30 日閲覧。
- ^ 「スピードとフィード › セキュアかコンプライアンスか、どちらかを選ぶ」Veridicalsystems.com。2013 年 12 月 27 日時点のオリジナルよりアーカイブ。2015年 12 月 23 日閲覧。
- ^ ab 「デジタル・ダオ:「グローバル・サイバー・コモンズにおける進化する敵対行為」2014年1月24日」。2014年2月2日時点のオリジナルよりアーカイブ。2014年1月25日閲覧。
- ^ Derrick Scholl (2015 年 12 月 17 日). 「ScreenOS に関する重要なお知らせ」. Juniper Networks . 2015 年 12 月 21 日時点のオリジナルよりアーカイブ。2015 年12 月 22 日閲覧。
- ^ Green, Matthew (2015-12-22). 「Juniper バックドアについて」.暗号化エンジニアリングに関するいくつかの考察. 2016-08-29 時点のオリジナルよりアーカイブ。2015 年12 月 23 日閲覧。
- ^ Weinmann, Ralf-Philipp. 「バックドア付きバックドアの分析」RPW。2015年12月22日時点のオリジナルよりアーカイブ。 2015年12月22日閲覧。
- ^ 「研究者がジュニパーのバックドアの謎を解明、NSAの関与を示唆する兆候」Wired 2015年12月22日。2016年11月14日時点のオリジナルよりアーカイブ。 2015年12月22日閲覧。
- ^ Dan Goodin - (2015 年 12 月 18 日)。「Juniper ファイアウォールの「不正コード」が暗号化された VPN トラフィックを解読」。Ars Technica。2015年 12 月 22 日時点のオリジナルよりアーカイブ。2015 年12 月 22 日閲覧。
- ^ 「スパイおとり捜査:スイス工場の職員で、謎の訪問者が驚くべき諜報活動を行っていたことを知っている者はわずかだった。おそらく、国家安全保障局の外国コードに対する長い戦いの中で最も大胆な作戦だ」 - tribunedigital-baltimoresun. Articles.baltimoresun.com. 1995-12-10. 2011-08-27 にオリジナルからアーカイブ。2015-12-23に閲覧。
外部リンク
- NIST SP 800-90A – 決定論的乱数ビット生成器を使用した乱数生成に関する推奨事項
- Dual EC DRBG – Dual_EC_DRBG 情報のコレクション ( Daniel J. Bernstein、Tanja Lange、および Ruben Niederhagen による)。
- TLS 実装におけるデュアル EC の実際の悪用可能性について – Stephen Checkoway らによる主要な研究論文
- 離散対数暗号システムに対する盗用攻撃の蔓延 – Adam L. Young、Moti Yung (1997)
- 米国特許出願公開US 2007189527、Brown, Daniel RL & Vanstone, Scott A.、「楕円曲線乱数生成」、Certicom Corp. に譲渡、Dual_EC_DRBG バックドアおよびバックドアを無効にする方法。
- Dual-EC-DRBG/NIST SP 800-90 に関するコメント、2005 年 12 月のドラフト、Kristian Gjøsteen の 2006 年 3 月の論文では、Dual_EC_DRBG は予測可能であり、したがって安全ではないと結論付けています。
- NIST SP 800-90 楕円曲線乱数ジェネレータのセキュリティ分析 Daniel RL Brown と Kristian Gjøsteen による 2007 年の Dual_EC_DRBG のセキュリティ分析。少なくとも Brown はバックドアを認識していましたが (2005 年の特許から)、バックドアについては明示的には言及されていません。バックドアのない定数の使用と、Dual_EC_DRBG で指定されているよりも大きな出力ビット切り捨てが想定されています。
- NIST SP800-90 Dual Ec Prng におけるバックドアの可能性について、Dan Shumow 氏と Niels Ferguson 氏のプレゼンテーションにより、潜在的なバックドアが広く知られるようになりました。
- Dual_EC_DRBG の多くの欠陥 – バックドアがどのように、そしてなぜ機能するかについての Matthew Green による簡潔な説明。
- NSA の乱数ジェネレータに関する追加メモ – マシュー・グリーン
- 申し訳ありませんが、RSA はそれを信じません – Dual_EC_DRBG の概要とタイムライン、および公開情報。
- [Cfrg] Dual_EC_DRBG ... [件名: CFRG 共同議長の解任要求] 2013 年 12 月の Daniel RL Brown による、Dual_EC_DRBG と標準プロセスを擁護する電子メール。
- DUAL_EC_DRBG をめぐる争い: 暗号標準化プロセスの破壊の結果 Kostsyuk と Landau による記事では、Dual EC DRBG にもかかわらず、国際的な暗号コミュニティが NIST をほぼ引き続き信頼していることについて説明しています。
