Articulo de referencia

Ataque de texto plano elegido

Un ataque de texto plano elegido ( CPA ) es un modelo de ataque para criptoanálisis que presupone que el atacante puede obtener los textos cifrados para textos planos arbitrario...

Escucha este artículo

Un ataque de texto plano elegido ( CPA ) es un modelo de ataque para criptoanálisis que presupone que el atacante puede obtener los textos cifrados para textos planos arbitrarios . [ 1 ] El objetivo del ataque es obtener información que reduzca la seguridad del esquema de cifrado . [ 2 ]

La inmunidad a un ataque de texto plano elegido se denomina indistinguibilidad del texto cifrado bajo un ataque de texto plano elegido ( IND-CPA ). Con una propiedad IND-CPA, el esquema criptográfico es resistente a un atacante que tenga acceso al oráculo de cifrado (por ejemplo, el dispositivo de cifrado). Esta propiedad es equivalente a la seguridad semántica bajo CPA (incapacidad del adversario para obtener incluso información parcial sobre el texto plano al observar el texto cifrado). [ 3 ] [ 4 ] Una propiedad similar (pero más fuerte) de indistinguibilidad bajo un ataque de texto cifrado elegido ( IND-CCA ) refleja la resistencia a que el adversario tenga acceso a un descifrador. [ 5 ]

Un esquema de cifrado de bloques determinista (como el libro de códigos electrónico ) no posee el IND-CPA, ya que cifrará el texto plano con bloques repetidos en un texto cifrado que será fácilmente reconocible debido a que sus bloques también se repiten. [ 6 ]

Introducción

En un ataque de texto plano elegido, el adversario puede solicitar (posiblemente de forma adaptativa ) los textos cifrados de mensajes de texto plano arbitrarios. Esto se formaliza permitiendo al adversario interactuar con un oráculo de cifrado , considerado como una caja negra . El objetivo del atacante es revelar la clave de cifrado secreta, total o parcialmente.

En la práctica, puede parecer inviable que un atacante obtenga textos cifrados a partir de textos planos dados. Sin embargo, la criptografía moderna se implementa en software o hardware y se utiliza en una amplia gama de aplicaciones; en muchos casos, un ataque de texto plano elegido suele ser muy factible (véase también En la práctica ). Los ataques de texto plano elegido adquieren una importancia crucial en el contexto de la criptografía de clave pública, donde la clave de cifrado es pública y, por lo tanto, los atacantes pueden cifrar cualquier texto plano que deseen.

Diferentes formas

Existen dos formas de ataques de texto plano elegido:

  • Ataque de texto plano elegido por lotes , en el que el adversario elige todos los textos planos antes de ver cualquiera de los textos cifrados correspondientes. Este suele ser el significado que se le da a "ataque de texto plano elegido" cuando no se especifica.
  • Ataque adaptativo de texto plano elegido ( CPA2 ), donde el adversario puede solicitar los textos cifrados de textos planos adicionales después de ver los textos cifrados de algunos textos planos.

Método general de un ataque

Un ataque general de texto plano elegido por lotes se lleva a cabo de la siguiente manera :

  1. El atacante puede elegir n textos planos. (Este parámetro n se especifica como parte del modelo de ataque y puede estar limitado o no).
  2. A continuación, el atacante envía estos n textos sin cifrar al oráculo de cifrado.
  3. El oráculo de cifrado encriptará entonces los textos sin cifrar del atacante y se los enviará de vuelta.
  4. El atacante recibe n textos cifrados del oráculo, de tal manera que sabe qué texto cifrado corresponde a cada texto plano.
  5. A partir de los pares de texto plano-texto cifrado, el atacante puede intentar extraer la clave utilizada por el oráculo para codificar los textos planos. Dado que en este tipo de ataque el atacante puede modificar el texto plano según sus necesidades, la complejidad del ataque puede reducirse.

Consideremos la siguiente extensión de la situación anterior. Después del último paso,

  1. El adversario genera dos textos planos m 0 y m 1 .
  2. Se elige un bit b de forma aleatoria y uniforme.b{0,1}{\displaystyle b\leftarrow \{0,1\}}.
  3. El adversario recibe el cifrado de m b , e intenta "adivinar" qué texto plano recibió, y genera un bit b' .

Un cifrado tiene cifrados indistinguibles bajo un ataque de texto plano elegido si después de ejecutar el experimento anterior, el adversario no puede adivinar correctamente ( b = b' ) con una probabilidad no despreciablemente mejor que 1/2. [ 7 ]

Ejemplos

Los siguientes ejemplos demuestran cómo algunos cifrados que cumplen con otras definiciones de seguridad pueden ser vulnerados mediante un ataque de texto plano elegido.

cifrado César

El siguiente ataque al cifrado César permite la recuperación completa de la clave secreta:

  1. Supongamos que el adversario envía el mensaje: Attack at dawn,
  2. y el oráculo regresa Nggnpx ng qnja.
  3. El adversario puede entonces recuperar la clave del mismo modo que en un cifrado César. Podría deducir las sustituciones AN , TG y así sucesivamente. Esto le permitiría determinar que 13 era la clave utilizada en el cifrado César.

Con metodologías de cifrado más intrincadas o complejas, el método de descifrado requiere más recursos; sin embargo, el concepto central sigue siendo relativamente el mismo.

Blocs desechables

El siguiente ataque a un cifrado de un solo uso permite la recuperación completa de la clave secreta. Supongamos que la longitud del mensaje y la longitud de la clave son iguales a n .

  1. El adversario envía al oráculo una cadena compuesta por n ceros.
  2. El oráculo devuelve el resultado de la operación OR exclusiva a nivel de bits entre la clave y la cadena de ceros.
  3. La cadena devuelta por el oráculo es la clave secreta.

Si bien la clave de un solo uso se utiliza como ejemplo de un criptosistema teóricamente seguro , esta seguridad solo se cumple bajo definiciones de seguridad más débiles que la seguridad CPA. Esto se debe a que, según la definición formal de seguridad CPA, el oráculo de cifrado no tiene estado. Esta vulnerabilidad puede no ser aplicable a todas las implementaciones prácticas; la clave de un solo uso aún puede ser segura si se evita la reutilización de claves (de ahí su nombre).

En la práctica

Durante la Segunda Guerra Mundial, los criptoanalistas de la Armada estadounidense descubrieron que Japón planeaba atacar una ubicación conocida como "AF". Creían que "AF" podría ser la isla de Midway , ya que otras ubicaciones en las islas hawaianas tenían códigos que comenzaban con "A". Para demostrar su hipótesis de que "AF" correspondía a la isla de Midway, solicitaron a las fuerzas estadounidenses en Midway que enviaran un mensaje en texto plano sobre la escasez de suministros. Los japoneses interceptaron el mensaje e informaron de inmediato a sus superiores que "AF" tenía poca agua, lo que confirmó la hipótesis de la Armada y les permitió posicionar sus fuerzas para ganar la batalla . [ 7 ] [ 8 ]

También durante la Segunda Guerra Mundial , los criptógrafos aliados en Bletchley Park a veces pedían a la Real Fuerza Aérea que colocara minas en una posición que no tuviera abreviaturas ni alternativas en la referencia de cuadrícula del sistema naval alemán. La esperanza era que los alemanes, al ver las minas, usaran una máquina Enigma para cifrar un mensaje de advertencia sobre las minas y un mensaje de "todo despejado" después de que fueran retiradas, dando a los aliados suficiente información sobre el mensaje para descifrar la Enigma naval alemana. Este proceso de plantar un texto plano conocido se llamaba jardinería . [ 9 ] Los criptógrafos aliados también ayudaron a elaborar mensajes enviados por el agente doble Juan Pujol García , cuyos informes de radio cifrados se recibían en Madrid, se descifraban manualmente y luego se volvían a cifrar con una máquina Enigma para su transmisión a Berlín. [ 10 ] Esto ayudó a los criptógrafos a descifrar el código utilizado en el segundo tramo, ya que habían proporcionado el texto original . [ 11 ]

En la actualidad, los ataques de texto plano elegido (CPA, por sus siglas en inglés) se utilizan con frecuencia para descifrar cifrados simétricos . Para que un cifrado simétrico se considere seguro frente a ataques CPA, no debe ser vulnerable a este tipo de ataques. Por lo tanto, es importante que quienes implementan cifrados simétricos comprendan cómo un atacante intentaría descifrarlos y realicen las mejoras pertinentes.

En algunos ataques de texto plano elegido, el atacante solo necesita seleccionar una pequeña parte del texto plano; estos ataques se conocen como ataques de inyección de texto plano.

Relación con otros ataques

Un ataque de texto plano elegido es más potente que un ataque de texto plano conocido , ya que el atacante puede apuntar directamente a términos o patrones específicos sin tener que esperar a que aparezcan de forma natural, lo que permite recopilar datos relevantes para el criptoanálisis con mayor rapidez. Por lo tanto, cualquier cifrado que impida los ataques de texto plano elegido también es seguro contra los ataques de texto plano conocido y los ataques basados ​​únicamente en el texto cifrado .

Sin embargo, un ataque de texto plano elegido es menos potente que un ataque de texto cifrado elegido , donde el atacante puede obtener los textos planos de textos cifrados arbitrarios. Un atacante CCA a veces puede romper un sistema seguro CPA. [ 7 ] Por ejemplo, el cifrado El Gamal es seguro contra ataques de texto plano elegido, pero vulnerable a ataques de texto cifrado elegido porque es incondicionalmente maleable .

La propiedad IND-CPA es más fácil de probar que la IND-CCA, por lo que se sugirieron pocos esquemas para convertir algoritmos de cifrado de clave pública que poseen IND-CPA en algoritmos IND-CCA, siendo el más importante la transformación de Fujisaki-Ocamoto (1999). [ 5 ]

Véase también

Referencias

  1. Ross Anderson, Ingeniería de seguridad: Guía para la construcción de sistemas distribuidos fiables . Primera edición (2001): http://www.cl.cam.ac.uk/~rja14/book.html
  2. Barrera, John Fredy; Vargas, Carlos; Tebaldi, Myrian; Torroba, Roberto (15 de octubre de 2010). "Ataque de texto plano elegido a un sistema de cifrado de correlador de transformación conjunta" . Optics Communications . 283 (20): 3917–3921 . Bibcode : 2010OptCo.283.3917B . doi : 10.1016/j.optcom.2010.06.009 . ISSN 0030-4018 . 
  3. Goldwasser y Micali 1984 , pág. 270.
  4. ^ Bagherzandi y col. 2005 , pág. 1.
  5. ^ Hofheinz , Hövelmanns y Kiltz 2021 , p. 2.
  6. Katz y Lindell 2007 , pág. 95.
  7. 1 2 3 Katz y Lindell 2007 .
  8. Weadon, Patrick D. "Cómo la criptología permitió a Estados Unidos cambiar el rumbo de la guerra del Pacífico" . www.navy.mil . Marina de los EE. UU. Archivado del original el 31 de enero de 2015. Consultado el 19 de febrero de 2015 .
  9. Morris, Christopher (1993), "Los parientes pobres de Navy Ultra", en Hinsley, FH ; Stripp, Alan (eds.), Codebreakers: The inside story of Bletchley Park , Oxford: Oxford University Press, pág. 235, ISBN  978-0-19-280132-6
  10. Kelly, Jon (27 de enero de 2011). "El trozo de papel que engañó a Hitler" . BBC . Consultado el 1 de enero de 2012. Los nazis creían que Pujol, a quien llamaban Alaric Arabel, era uno de sus activos más valiosos .
  11. Seaman (2004) . "El primer código que los alemanes le dieron a Garbo para sus comunicaciones inalámbricas resultó ser el mismo código que se utilizaba en ese momento en los circuitos alemanes".

Fuentes

  • Bagherzandi, A.; Azimian, K.; Mohajeri, J.; Salmasizadeh, M. (2005). "Relaciones entre seguridad semántica e indistinguibilidad frente a cpa, cca no adaptativo y cca adaptativo en un marco basado en comparaciones". arXiv : cs/0508110 .
  • Goldwasser, S.; Micali, S. (1984). "Cifrado probabilístico" (PDF) . Journal of Computer and System Sciences . 28 (2): 270– 299. doi : 10.1016/0022-0000(84)90070-9 .
  • Hofheinz, Dennis; Hövelmanns, Kathrin; Kiltz, Eike (2 de noviembre de 2021). "Un análisis modular de la transformación Fujisaki-Okamoto". arXiv : 1712.03108 [ cs.CR ].
  • Katz, J.; Lindell, Y. (2007). Introducción a la criptografía moderna (PDF) . CRC Press. ISBN 978-1584885511.
Obtenido de " https://en.wikipedia.org/w/index.php?title=Chosen-plaintext_attack&oldid=1351663113 "