鍵交換(鍵確立とも呼ばれる)は、暗号アルゴリズムの使用を可能にするために、2者間で暗号鍵を交換する暗号技術の方法である。

送信者と受信者が暗号化されたメッセージを交換する場合、それぞれが送信するメッセージを暗号化し、受信したメッセージを復号化できる手段を備えている必要があります。必要な手段の種類は、使用する暗号化方式によって異なります。コードを使用する場合は、両者とも同じコードブックのコピーが必要です。暗号を使用する場合は、適切な鍵が必要です。暗号が対称鍵暗号の場合は、両者とも同じ鍵のコピーが必要です。公開鍵と秘密鍵を持つ非対称鍵暗号の場合は、両者と相手の公開鍵が必要です。
鍵交換はインバンドまたはアウトオブバンドで行われます。[ 1 ]
鍵交換問題とは、安全な通信チャネルを確立するために必要な鍵やその他の情報を交換する方法を指し、これにより、他の誰もそのコピーを入手できないようにします。歴史的に、公開鍵暗号(非対称暗号)が発明される以前は、対称鍵暗号では単一の鍵を使用してメッセージを暗号化および復号化していました。2者が機密に通信するには、まず秘密鍵を交換し、各当事者がメッセージを送信する前に暗号化し、受信したメッセージを復号化できるようにする必要があります。このプロセスは鍵交換として知られています。
対称暗号方式、すなわち単一鍵暗号方式の根本的な問題点は、秘密鍵を信頼できる運び屋、外交封筒、あるいはその他の安全な通信手段を通してやり取りする必要がある点にある。もし二者間で安全な初期鍵交換を確立できない場合、初期鍵交換時に鍵を入手した第三者によってメッセージが傍受され、解読されるリスクなしに、安全に通信することはできない。
公開鍵暗号方式は、公開鍵と秘密鍵の2つの鍵を用いるシステムで、メッセージは一方の鍵で暗号化され、もう一方の鍵で復号されます。メッセージの暗号化と復号にどちらの鍵(公開鍵または秘密鍵)を使用するかは、選択した暗号アルゴリズムによって異なります。例えば、RSAでは秘密鍵がメッセージの復号に使用され、デジタル署名アルゴリズム(DSA)では秘密鍵がメッセージの認証に使用されます。公開鍵は安全でないチャネルを介して送信したり、公開で共有したりできますが、秘密鍵は所有者のみが利用できます。
ディフィー・ヘルマン鍵交換と呼ばれるこの方式では、暗号化されたメッセージの機密性を損なうリスクがないため、暗号化鍵を公開してやり取りすることができます。一方の当事者が鍵を他方の当事者に交換し、他方の当事者はその鍵を使ってメッセージを暗号化し、暗号文を返送します。復号鍵(この場合は秘密鍵)のみがそのメッセージを復号できます。対称鍵交換とは異なり、ディフィー・ヘルマン鍵交換の過程で機密情報が漏洩するリスクは一切ありません。
原則として、残る唯一の問題は、公開鍵が実際にその所有者のものであることを確信する(あるいは少なくとも確信する)ことだった。他人の身元を偽装する方法はいくつもあるため、これは些細な問題ではなく、特に当事者同士が一度も会ったことがなく、互いのことを何も知らない場合はなおさらだ。
1976年、ホイットフィールド・ディフィーとマーティン・ヘルマンは、ヘルマンの博士課程の学生ラルフ・マークルが開発した概念に基づいて、ディフィー・ヘルマン鍵交換(D-H)と呼ばれる暗号プロトコルを発表しました。このプロトコルにより、通信チャネルを敵が監視している場合でも、ユーザーは秘密鍵を安全に交換できます。ただし、D-H鍵交換プロトコル自体は認証(つまり、通信チャネルのもう一方の端にいる人物または「エンティティ」の実際の身元を確実にする問題)には対応していません。認証は、敵が通信チャネル内のメッセージを監視および変更できる場合(中間者攻撃またはMITM攻撃とも呼ばれる)に非常に重要であり、この論文の第4節で取り上げられています。[ 2 ]
公開鍵基盤(PKI)は、本人認証の問題に対する回避策として提案されてきました。最も一般的な実装では、各ユーザーは、すべての関係者から信頼されている「認証局」(CA)にデジタル証明書の発行を申請します。この証明書は、他のユーザーにとって改ざん不可能な本人認証として機能します。CA自体が侵害されない限り、この基盤は安全です。しかし、万が一侵害された場合、多くのPKIは証明書を失効させる仕組みを提供しており、他のユーザーがその証明書を信頼しないようにしています。失効した証明書は通常、証明書失効リストに登録され、どの証明書もこのリストと照合することができます。
いくつかの国や地域では、これらのデジタル証明書に(多かれ少なかれ)法的効力を持たせることで、PKI(公開鍵基盤)を奨励する法律や規制が制定されている(デジタル署名を参照)。多くの民間企業や一部の政府機関が、こうした認証局を設立している。
しかし、これだけでは問題は解決しません。なぜなら、認証局(CA)自体の信頼性が特定の個人に対して保証されるわけではないからです。これは権威による論証の誤謬の一種です。真の信頼性を得るには、証明書が認証局のものであるという個人的な確認と、認証局への信頼の確立が必要です。しかし、これは通常不可能です。
権威主義的な政府が、いわゆる「国家認証局」の設立を提案した事例が知られています。その証明書は市民のデバイスにインストールすることが義務付けられ、インストールされて信頼されると、暗号化されたインターネットトラフィックの監視、傍受、変更、またはブロックに使用される可能性があります。 [ 3 ] [ 4 ] [ 5 ]
こうした仕組みに馴染みのない方のために説明すると、これらの仕組みは「この公開鍵はこのユーザーのものである」という電子的な公証人の証明と考えるのが最も適切です。公証人の証明と同様に、こうした証明にも間違いや誤解が生じる可能性があります。さらに、公証人自体が信頼できない場合もあります。様々な認証局による、世間の注目を集めた数々の失敗事例があります。[ 6 ] [ 7 ]
概念的な範囲のもう一方の極にあるのが、中央認証局を一切必要としない信頼のウェブシステムです。各ユーザーは、他のユーザーと通信する前に、そのユーザーから証明書を取得する責任を負います。PGPとGPG ( OpenPGPインターネット標準の実装)は、まさにこのような信頼のウェブメカニズムを採用しています。
パスワード認証鍵合意アルゴリズムは、ユーザーのパスワードに関する知識を利用して暗号鍵交換を実行できます。
量子鍵配送は、量子物理学の特定の特性を利用して安全性を確保します。これは、量子状態の観測(または測定)がその状態に摂動をもたらすという事実に基づいています。多くのシステムにおいて、これらの摂動は受信側でノイズとして検出可能であり、中間者攻撃を検出することが可能になります。量子力学の正確性と完全性に加えて、このプロトコルはアリスとボブの間に認証された通信チャネルが存在することを前提としています。