Loading article…
この記事では、暗号ハッシュ関数に対する既知の攻撃についてまとめています。すべてのエントリが最新ではない可能性があることに注意してください。その他のハッシュ関数パラメータの概要については、「暗号ハッシュ関数の比較」を参照してください。
表のカラーキー
攻撃が成功していない - 攻撃はハッシュの縮小版を破るだけか、ハッシュのセキュリティレベル以上の作業を必要とする
理論上実証された攻撃 - 攻撃はすべてのラウンドを突破し、セキュリティ主張よりも複雑さが低い
実際に実証された攻撃 - 実際に使用できるほど複雑さが低い
一般的なハッシュ関数
衝突耐性
選択されたプレフィックス衝突攻撃
原像抵抗
長さの延長
- 脆弱: MD5、SHA1、SHA256、SHA512
- 脆弱性なし: SHA384、SHA-3、BLAKE2
あまり一般的ではないハッシュ関数
衝突耐性
原像抵抗
ハッシュ化されたパスワードへの攻撃
ここで説明するハッシュは高速計算用に設計されており、速度はほぼ同じです。[31] ほとんどのユーザーは通常、予測可能な方法で形成された短いパスワードを選択するため、高速ハッシュを使用すると、ハッシュ値からパスワードを復元できることがよくあります。高性能グラフィックプロセッサを使用すると、1秒あたり1000億回のテストの検索が可能です。[32] [33]ブルートフォース検索を遅くするために、キー導出関数 と呼ばれる特別なハッシュが作成されました。これには、pbkdf2、bcrypt、scrypt、argon2、およびballoonが含まれます。
参照
参考文献
- ^ 陶謝;ファンバオ・リウ。鄧国馮(2013 年 3 月 25 日)。 「MD5への高速衝突攻撃」。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)が必要です - ^ Gaëtan Leurent、Thomas Peyrin (2020-01-08)。「SHA-1 は大混乱: SHA-1 での最初の選択プレフィックス衝突と PGP Web of Trust への応用」(PDF)。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)が必要です - ^ Florian Mendel、Tomislav Nad、Martin Schläffer (2013-05-28)。ローカル衝突の改善: 縮小 SHA-256 に対する新しい攻撃。Eurocrypt 2013。
- ^ Somitra Kumar Sanadhya、Palash Sarkar (2008-11-25)。最大 24 ステップの SHA-2 に対する新しい衝突攻撃。Indocrypt 2008。doi : 10.1007 /978-3-540-89754-5_8。
- ^ L. Song、G. Liao、J. Guo、「非完全 Sbox 線形化: ラウンド削減 Keccak に対する衝突攻撃への応用」、CRYPTO、2017 年
- ^ abcd LI Ji; XU Liangyu (2009-05-26). 「ラウンド削減BLAKEに対する攻撃」
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)が必要です - ^ マーク・スティーブンス;アリジェン・レンストラ。ベン・デ・ウェガー (2009-06-16)。 「MD5 とアプリケーションの選択プレフィックスの衝突」(PDF)。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)が必要です - ^ Yu Sasaki; Kazumaro Aoki (2009-04-27).全数探索よりも高速にフル MD5 の原画像を見つける. Eurocrypt 2009. doi : 10.1007/978-3-642-01001-9_8 .
- ^ Christophe De Cannière、Christian Rechberger (2008-08-17)。Reduced SHA-0 および SHA-1 のプリイメージ。Crypto 2008。
- ^ ab 青木一麿;郭建クリスティアン・マトゥシェヴィッチ。佐々木ゆう;王雷 (2009-12-10)。Step-Reduced SHA-2 のプリイメージ。 Asiacrypt 2009。doi : 10.1007/ 978-3-642-10366-7_34。
- ^ Yu Sasaki、Lei Wang、Kazumaro Aoki (2008-11-25)。「41 ステップ SHA-256 および 46 ステップ SHA-512 に対するプリイメージ攻撃」。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)が必要です - ^ ab Florian Mendel; Norbert Pramstaller; Christian Rechberger; Marcin Kontak; Janusz Szmidt (2008-08-18)。GOST ハッシュ関数の暗号解析。Crypto 2008。
- ^ ab Xiaoyun Wang; Dengguo Feng; Xuejia Lai; Hongbo Yu (2004-08-17). 「ハッシュ関数 MD4、MD5、HAVAL-128、および RIPEMD の衝突」。Cryptology ePrint Archive。
- ^ Xiaoyun Wang; Dengguo Feng; Xiuyuan Yu (2005年10月). 「ハッシュ関数HAVAL-128への攻撃」(PDF) . Science in China Series F: Information Sciences . 48 (5): 545–556. CiteSeerX 10.1.1.506.9546 . doi :10.1360/122004-107. 2017年8月9日時点のオリジナル(PDF)からアーカイブ。 2014年10月23日閲覧。
- ^ ラース・R・クヌーセン;ジョン・エリック・マティアセン。フレデリック・ミュラー。ソーレン S. トムセン (2010 年 1 月)。 「MD2の暗号解析」。暗号学ジャーナル。23 (1): 72-90。土井:10.1007/s00145-009-9054-1。S2CID 2443076。
- ^ 佐々木 優、内藤 雄介、國広 昇、太田 和夫 (2007-03-22). 「MD4 および MD5 に対する改良された衝突攻撃」. IEICE Transactions on Fundamentals of Electronics, Communications and Computer Sciences . E90-A (1): 36–47. Bibcode :2007IEITF..90...36S. doi :10.1093/ietfec/e90-a.1.36.
- ^ ジョーン・デーメン;ジル・ヴァン・アッシュ (2007-04-04)。パナマに瞬時に衝突を引き起こす。 FSE 2007。
- ^ ヴィンセント・ライメン;バート・ヴァン・ロンパイ。バート・プレニール;ジョース・ヴァンデウォール (2001)。 PANAMA のコリジョンをプロデュース。 FSE 2001。
- ^ 王暁雲;頼雪家。鄧国馮。ホイ・チェン; Xiuyuan Yu (2005-05-23)。ハッシュ関数 MD4 および RIPEMD の暗号解析。 Eurocrypt 2005。doi : 10.1007 / 11426639_1。
- ^ RadioGatún は 64 種類のハッシュ関数のファミリーです。表のセキュリティ レベルと最善の攻撃は 64 ビット バージョンのものです。RadioGatún の 32 ビット バージョンは、2,304 のセキュリティ レベルが主張されており、最善の攻撃には 2,352の作業が必要です。
- ^ Thomas Fuhr; Thomas Peyrin (2008-12-04). RadioGatun の暗号解読。FSE 2009。
- ^ Florian Mendel、Norbert Pramstaller、Christian Rechberger、Vincent Rijmen (2006)。RIPEMD-160 の衝突耐性について。ISC 2006。
- ^ Stéphane Manuel、Thomas Peyrin (2008-02-11)。「SHA-0 での 1 時間以内の衝突」。FSE 2008。doi : 10.1007/978-3-540-71039-4_2。
- ^ Zongyue Wang; Hongbo Yu; Xiaoyun Wang (2013-09-10). 「GOST R ハッシュ関数の暗号解析」. Information Processing Letters . 114 (12): 655–662. doi :10.1016/j.ipl.2014.07.007.
- ^ Florian Mendel、Christian Rechberger、Martin Schläffer、Søren S. Thomsen (2009-02-24)。リバウンド攻撃:Reduced Whirlpool および Grøstl の暗号解析(PDF)。FSE 2009。
- ^ Søren S. Thomsen (2008). 「MD2 に対する改良型原像攻撃」Cryptology ePrint Archive。
- ^ Gaëtan Leurent (2008-02-10). MD4 は一方向ではない(PDF) . FSE 2008.
- ^ Chiaki Ohtahara; Yu Sasaki; Takeshi Shimoyama (2011).ステップ縮小RIPEMD-128およびRIPEMD-160に対するプリイメージ攻撃。ISC 2011. doi :10.1007/978-3-642-21518-6_13。
- ^ Jian Guo、Jérémy Jean、Gaëtan Leurent、Thomas Peyrin、Lei Wang (2014-08-29)。カウンターの使用法の再考: 新しいロシアの標準化ハッシュ関数に対する第 2 原像攻撃。SAC 2014。
- ^ Jian Guo、San Ling、Christian Rechberger、Huaxiong Wang (2010-12-06)。高度な Meet-in-the-Middle プリイメージ攻撃: Full Tiger での最初の結果と MD4 および SHA-2 での改善された結果。Asiacrypt 2010。pp. 12–17。
- ^ 「ECRYPT 暗号ハッシュのベンチマーク」 。2020年11 月 23 日閲覧。
- ^ 「驚異的なGPUパフォーマンス」。Improsec。2020年1月3日。
- ^ Goodin, Dan (2012-12-10). 「25-GPU クラスターが 6 時間未満ですべての標準 Windows パスワードを解読」Ars Technica . 2020 年 11 月 23日閲覧。
外部リンク
- 2010 年の Tiger、MD4、SHA-2 に対する攻撃の概要: Jian Guo、San Ling、Christian Rechberger、Huaxiong Wang (2010-12-06)。高度な Meet-in-the-Middle プリイメージ攻撃: フルサイズの Tiger での最初の結果と、MD4 および SHA-2 での改善された結果。Asiacrypt 2010。p. 3。
