Articulo de referencia

Red mixta

Red de mezcla de descifrado simple. Los mensajes se cifran mediante una secuencia de claves públicas. Cada nodo de mezcla elimina una capa de cifrado utilizando su propia clave ...

Red de mezcla de descifrado simple. Los mensajes se cifran mediante una secuencia de claves públicas. Cada nodo de mezcla elimina una capa de cifrado utilizando su propia clave privada. El nodo reordena los mensajes y transmite el resultado al siguiente nodo.

Las redes Mix [ 1 ] son ​​protocolos de enrutamiento que crean comunicaciones difíciles de rastrear mediante una cadena de servidores proxy conocidos como mixes [ 2 ] que reciben mensajes de múltiples remitentes, los mezclan y los envían de vuelta en orden aleatorio al siguiente destino (posiblemente otro nodo mix). Esto rompe el vínculo entre el origen de la solicitud y el destino, lo que dificulta que los intrusos rastreen las comunicaciones de extremo a extremo. Además, los mixes solo conocen el nodo del que recibieron el mensaje inmediatamente y el destino inmediato al que enviar los mensajes mezclados, lo que hace que la red sea resistente a los nodos mix maliciosos. [ 3 ] [ 4 ]

Cada mensaje se cifra para cada servidor proxy mediante criptografía de clave pública ; el cifrado resultante se estructura en capas, como una muñeca rusa (con la diferencia de que cada "muñeca" es del mismo tamaño), siendo el mensaje la capa más interna. Cada servidor proxy elimina su propia capa de cifrado para revelar a dónde enviar el mensaje a continuación. Si todos los servidores proxy, excepto uno, se ven comprometidos por el rastreador, aún es posible lograr la imposibilidad de rastreo frente a adversarios menos poderosos.

El concepto de un " criptosistema " mixto en el contexto del correo electrónico fue descrito por primera vez por David Chaum en 1981 debido al " problema del análisis de tráfico " ( análisis de tráfico ). [ 5 ] Las aplicaciones que se basan en este concepto incluyen reenviadores anónimos (como Mixmaster ), enrutamiento cebolla , enrutamiento ajo y enrutamiento basado en claves (incluidos Tor , I2P y Freenet ). [ 6 ] Las implementaciones a gran escala del concepto de red mixta comenzaron a surgir en la década de 2020, impulsadas por los avances en tecnologías de preservación de la privacidad e infraestructura descentralizada .

Historia

David Chaum publicó el concepto de " mezclas " en 1979 en un artículo [ 7 ] para su tesis de maestría, poco después de su introducción al campo de la criptografía a través del trabajo de criptografía de clave pública , Martin Hellman , Whitfield Diffie y Ralph Merkle . Si bien la criptografía de clave pública encriptaba la seguridad de la información, Chaum creía que existían vulnerabilidades de privacidad personal en los metadatos presentes en las comunicaciones. Algunas vulnerabilidades que permitían la vulneración de la privacidad personal incluían la hora de envío y recepción de los mensajes, el tamaño de los mensajes y la dirección del remitente original. [ 2 ] Cita el artículo de Martin Hellman y Whitfield "Nuevas direcciones en criptografía" (1976) en su trabajo.

Década de 1990: Movimiento Cypherpunk

Innovadores como Ian Goldberg y Adam Back realizaron importantes contribuciones a la tecnología de redes de mezcla. Esta época presenció avances significativos en los métodos criptográficos, fundamentales para la implementación práctica de las redes de mezcla. Estas redes comenzaron a captar la atención en los círculos académicos, lo que impulsó la investigación para mejorar su eficiencia y seguridad. Sin embargo, su aplicación práctica generalizada seguía siendo limitada, y las redes de mezcla permanecieron en gran medida en fase experimental. Se desarrolló un software de reenvío de correo electrónico " cypherpunk " para facilitar a los usuarios el envío de correos electrónicos anónimos mediante redes de mezcla. [ 8 ]

Década de 2000: Inspiración para otras redes anónimas

En la década de 2000, la creciente preocupación por la privacidad en internet puso de relieve la importancia de las redes mixtas (mixnets). Esta época estuvo marcada por la aparición de Tor (The Onion Router) a mediados de la década. Si bien Tor no era una implementación directa de una mixnet, se basó en gran medida en las ideas fundamentales de David Chaum , en particular en el uso de una forma de enrutamiento cebolla similar a los conceptos de mixnet. Este período también fue testigo de la aparición de otros sistemas que incorporaron principios de mixnet en diversos grados, todos ellos orientados a mejorar la seguridad y el anonimato en las comunicaciones.

Década de 2010: Renovado interés académico en las redes mixtas.

Al comenzar la década de 2010, se produjo un cambio significativo hacia la escalabilidad y eficiencia de las redes de mezcla (mixnets). Este cambio fue impulsado por la introducción de nuevos protocolos y algoritmos, que ayudaron a superar algunos de los principales desafíos que habían obstaculizado el despliegue generalizado de las mixnets. La relevancia de las mixnets aumentó, especialmente después de 2013, tras las revelaciones de Edward Snowden sobre los extensos programas de vigilancia global . Este período vio un renovado interés en las mixnets como herramientas vitales para la protección de la privacidad .

La arquitectura Loopix [ 9 ] , introducida en 2017, integró varias técnicas preexistentes de mejora de la privacidad para formar un diseño de red mixto moderno. Los elementos clave de Loopix incluían:

El auge de las tecnologías blockchain abrió nuevas posibilidades para sistemas descentralizados escalables , allanando el camino para redes mixtas distribuidas a gran escala.

Década de 2020: Primeras implementaciones a gran escala

A lo largo de la década de 2020, varios programas de investigación y desarrollo públicos y privados contribuyeron a la creación de las primeras redes mixtas a gran escala. Para 2025, múltiples proyectos [ 6 ] —entre ellos 0KN, HOPR, Katzenpost, Nym (como superposición para la posterior NymVPN ) y xx.network (liderado por David Chaum )— se encuentran en desarrollo activo, con el objetivo de mejorar la comunicación que preserva la privacidad a mayor escala.

Cómo funciona

El participante A prepara un mensaje para entregarlo al participante B , agregando un valor aleatorio R al mensaje y sellándolo con la clave pública del destinatario.Kb{\displaystyle K_{b}}, añadiendo la dirección de B y sellando el resultado con la clave pública de la mezcla.Kmetro{\displaystyle K_{m}}M lo abre con su clave privada, ahora conoce la dirección de B y envíaKb(metromissagramomi,R){\displaystyle K_{b}(mensaje,R)}a B.

Formato del mensaje

Kmetro(R1,Kb(R0,metromissagramomi),B)(Kb(R0,metromissagramomi),B){\displaystyle K_{m}(R1,K_{b}(R0,message),B)\longrightarrow (K_{b}(R0,message),B)}

Para lograr esto, el remitente toma la clave pública de la mezcla (Kmetro{\displaystyle K_{m}}), y lo utiliza para cifrar un sobre que contiene una cadena aleatoria (R1{\displaystyle R1}), un sobre anidado dirigido al destinatario y la dirección de correo electrónico del destinatario ( B ). Este sobre anidado está cifrado con la clave pública del destinatario (Kb{\displaystyle K_{b}}), y contiene otra cadena aleatoria ( R0 ), junto con el cuerpo del mensaje que se envía. Al recibir el sobre cifrado de nivel superior, la mezcla utiliza su clave secreta para abrirlo. Dentro, encuentra la dirección del destinatario ( B ) y un mensaje cifrado destinado a B . La cadena aleatoria (R1{\displaystyle R1}) se descarta.

R0{\displaystyle R0}es necesario en el mensaje para evitar que un atacante adivine los mensajes. Se supone que el atacante puede observar todos los mensajes entrantes y salientes. Si no se utiliza la cadena aleatoria (es decir, solo(Kb(metromissagramomi)){\displaystyle (K_{b}(message))}se envía aB{\displaystyle B}) y un atacante tiene una buena suposición de que el mensajemetromissagramomi{\displaystyle message'}fue enviado, él puede probar siKb(metromissagramomi)=Kb(metromissagramomi){\displaystyle K_{b}(message')=K_{b}(message)}sostiene, por lo que puede aprender el contenido del mensaje. Al agregar la cadena aleatoriaR0{\displaystyle R0}Se impide al atacante realizar este tipo de ataque; incluso si adivina el mensaje correcto (es decir,metromissagramomi=metromissagramomi{\displaystyle message'=message}es cierto) no sabrá si tiene razón ya que no conoce el valor secretoR0{\displaystyle R0}. Prácticamente,R0{\displaystyle R0}funciona como una sal .

Direcciones de devolución

Lo que se necesita ahora es una forma para que B responda a A sin que B se dé cuenta de que la identidad de A está en secreto .

Una solución es que A forme una dirección de retorno imposible de rastrear.Kmetro(S1,A),Kincógnita{\displaystyle K_{m}(S1,A),K_{x}}dóndeA{\displaystyle A}es su propia dirección real,Kincógnita{\displaystyle K_{x}}es una clave pública de un solo uso elegida únicamente para la ocasión actual, yS1{\displaystyle S1}es una clave que también actuará como una cadena aleatoria para fines de sellado. Luego, A puede enviar esta dirección de retorno a B como parte de un mensaje enviado mediante las técnicas ya descritas.

B envíaKmetro(S1,A),Kincógnita(S0,rmispagonortesmi){\displaystyle K_{m}(S1,A),K_{x}(S0,response)}a M, y M lo transforma enA,S1(Kincógnita(S0,rmispagonortesmi)){\displaystyle A,S1(K_{x}(S0,response))}.

Esta mezcla utiliza la cadena de bitsS1{\displaystyle S1}que encuentra después de descifrar la parte de la direcciónKmetro(S1,A){\displaystyle K_{m}(S1,A)}como clave para volver a cifrar la parte del mensajeKincógnita(S0,rmispagonortesmi){\displaystyle K_{x}(S0,response)}. Solo el destinatario, A , puede descifrar la salida resultante porque A creó ambosS1{\displaystyle S1}yKincógnita{\displaystyle K_{x}}La clave adicionalKincógnita{\displaystyle K_{x}}garantiza que la mezcla no pueda ver el contenido del mensaje de respuesta.

A continuación se indica cómo B utiliza esta dirección de retorno imposible de rastrear para formar una respuesta a A , a través de un nuevo tipo de combinación:

El mensaje de A{\displaystyle \longrightarrow }B :

Kmetro(R1,Kb(R0,metromissagramomi,Kmetro(S1,A),Kincógnita),B)Kb(R0,metromissagramomi,Kmetro(S1,A),Kincógnita){\displaystyle K_{m}(R1,K_{b}(R0,message,K_{m}(S1,A),K_{x}),B)\longrightarrow K_{b}(R0,message,K_{m}(S1,A),K_{x})}

Mensaje de respuesta de B{\displaystyle \longrightarrow }A :

Kmetro(S1,A),Kincógnita(S0,rmispagonortesmi)A,S1(Kincógnita(S0,rmispagonortesmi)){\displaystyle K_{m}(S1,A),K_{x}(S0,response)\longrightarrow A,S1(K_{x}(S0,response))}

Dónde:Kb{\displaystyle K_{b}}= Clave pública de B ,Kmetro{\displaystyle K_{m}}= la clave pública de la mezcla.

Un destinatario puede responder a un remitente sin sacrificar el anonimato de este último. El mensaje de respuesta comparte todas las ventajas de rendimiento y seguridad de los mensajes anónimos que van del remitente al destinatario.

Vulnerabilidades

Aunque las redes mixtas proporcionan seguridad incluso si un adversario puede ver toda la ruta, la mezcla no es absolutamente perfecta. Los adversarios pueden realizar ataques de correlación a largo plazo y rastrear al remitente y al receptor de los paquetes. [ 11 ]

Modelo de amenazas

Un adversario puede realizar un ataque pasivo monitorizando el tráfico hacia y desde la red mixta. El análisis de los tiempos de llegada entre múltiples paquetes puede revelar información. Dado que no se realizan cambios activos en los paquetes, un ataque de este tipo es difícil de detectar. En el peor de los casos, suponemos que el adversario puede observar todos los enlaces de la red y que conoce las estrategias y la infraestructura de la red mixta. [ 2 ]

Un paquete en un enlace de entrada no puede correlacionarse con un paquete en el enlace de salida basándose en información sobre la hora de recepción, el tamaño o el contenido del paquete. La correlación de paquetes basada en la temporización se impide mediante el procesamiento por lotes, mientras que la correlación basada en el contenido y el tamaño del paquete se impide mediante el cifrado y el relleno de paquetes, respectivamente.

Los intervalos entre paquetes, es decir, la diferencia de tiempo entre la observación de dos paquetes consecutivos en dos enlaces de red, se utilizan para inferir si los enlaces transportan la misma conexión. El cifrado y el relleno no afectan el intervalo entre paquetes relacionado con el mismo flujo IP. Las secuencias de intervalos entre paquetes varían considerablemente entre conexiones; por ejemplo, en la navegación web, el tráfico se produce en ráfagas. Este hecho puede utilizarse para identificar una conexión.

ataque activo

Los ataques activos pueden realizarse inyectando ráfagas de paquetes con firmas de temporización únicas en el flujo objetivo. El atacante puede intentar identificar estos paquetes en otros enlaces de red. Sin embargo, es posible que no pueda crear nuevos paquetes debido al conocimiento necesario de las claves simétricas en todas las combinaciones subsiguientes. Tampoco se pueden utilizar paquetes de repetición, ya que se pueden prevenir fácilmente mediante funciones hash y almacenamiento en caché. [ 2 ]

brecha artificial

Se pueden crear grandes brechas en el flujo objetivo si el atacante descarta grandes volúmenes de paquetes consecutivos. Por ejemplo, se realiza una simulación enviando 3000 paquetes al flujo objetivo, donde el atacante descarta los paquetes 1 segundo después del inicio del flujo. A medida que aumenta el número de paquetes consecutivos descartados, la efectividad del descarte defensivo disminuye significativamente. Introducir una brecha grande casi siempre creará una característica reconocible.

ráfagas artificiales

El atacante puede crear ráfagas artificiales. Esto se logra creando una firma a partir de paquetes artificiales, manteniéndolos en un enlace durante un tiempo determinado y luego liberándolos todos a la vez. El descarte defensivo no ofrece protección en este escenario, y el atacante puede identificar el flujo objetivo. Existen otras medidas de defensa que se pueden tomar para prevenir este ataque. Una de ellas son los algoritmos de relleno adaptativo. Cuanto mayor sea el retraso de los paquetes, más fácil será identificar el comportamiento y, por lo tanto, mejor será la defensa.

Otros ataques de análisis de tiempo

Un atacante también puede explorar otros ataques de temporización además de los intervalos entre paquetes. Puede modificar activamente los flujos de paquetes para observar los cambios en el comportamiento de la red. Los paquetes pueden corromperse para forzar la retransmisión de paquetes TCP, cuyo comportamiento es fácilmente observable para obtener información. [ 12 ]

Ataque de durmientes

Suponiendo que un adversario pueda ver los mensajes que se envían y reciben en las mezclas de umbral, pero no pueda ver el funcionamiento interno de estas mezclas ni lo que envían, si el adversario ha dejado sus propios mensajes en las mezclas correspondientes y recibe uno de los dos, puede determinar el mensaje enviado y el remitente correspondiente. El adversario debe colocar sus mensajes (componente activo) en la mezcla en cualquier momento dado, y estos mensajes deben permanecer allí antes de que se envíe otro mensaje. Normalmente, este no es un ataque activo. Los adversarios menos capaces pueden usar este ataque en combinación con otros para causar más problemas.

Las redes de mezcla obtienen seguridad al cambiar el orden de los mensajes que reciben para evitar crear una relación significativa entre los mensajes entrantes y salientes. Las mezclas crean interferencia entre los mensajes. Esta interferencia limita la tasa de fuga de información para un observador de la mezcla. En una mezcla de tamaño n, un adversario que observa la entrada y salida de la mezcla tiene una incertidumbre de orden n al determinar una coincidencia. Un ataque de durmiente puede aprovechar esto. En una red en capas de mezclas de umbral con un durmiente en cada mezcla, hay una capa que recibe entradas de los remitentes y una segunda capa de mezclas que reenvían los mensajes al destino final. A partir de esto, el atacante puede saber que el mensaje recibido no pudo haber provenido del remitente a ninguna mezcla de la capa 1 que no se activó. Hay una mayor probabilidad de hacer coincidir los mensajes enviados y recibidos con estos durmientes, por lo que la comunicación no es completamente anónima. Las mezclas también pueden ser puramente temporales: aleatorizan el orden de los mensajes recibidos en un intervalo particular y adjuntan algunos de ellos a las mezclas, reenviándolos al final del intervalo independientemente de lo que se haya recibido en ese intervalo. Los mensajes que estén disponibles para mezcla interferirán, pero si no hay mensajes disponibles, no habrá interferencia con los mensajes recibidos. [ 13 ]

Referencias

  1. También conocidas como "mezclas digitales"
  2. 1 2 3 4 Sampigethaya, Krishna; Poovendran, Radha (diciembre de 2006). "Un estudio sobre redes mixtas y sus aplicaciones seguras". Actas del IEEE . 94 (12): 2142– 2181. doi : 10.1109/JPROC.2006.889687 . ISSN 1558-2256 . S2CID 207019876 .  
  3. Claudio A. Ardagna; et al. (2009). «Preservación de la privacidad en redes móviles no confiables» . En Bettini, Claudio; et al. (eds.). Privacidad en aplicaciones basadas en la ubicación: problemas de investigación y tendencias emergentes . Springer. pág. 88. ISBN    9783642035111.
  4. Danezis, George (3 de diciembre de 2003). «Redes mixtas con rutas restringidas» . En Dingledine, Roger (ed.). Tecnologías para la mejora de la privacidad: Tercer taller internacional, PET 2003, Dresde, Alemania, 26-28 de marzo de 2003, Artículos revisados . Vol. 3. Springer. ISBN  9783540206101.
  5. Chaum, David L. (1981). "Correo electrónico irrastreable, direcciones de remitente y seudónimos digitales" . Communications of the ACM . 24 (2): 84– 90. doi : 10.1145/358549.358563 . S2CID 30340230. Los usuarios del criptosistema incluirán no solo a los corresponsales, sino también a una computadora llamada mix que procesará cada elemento de correo antes de su entrega. 
  6. 1 2 "Revisión de investigación de Mixnet" (PDF) . 15 de abril de 2024. Consultado el 21 de febrero de 2025 .
  7. "Correo electrónico irrastreable, direcciones de remitente y seudónimos digitales" (PDF) . chaum.com . Facultad de Ingeniería de la Universidad de California, Berkeley : UCB/ERL. 22 de febrero de 1979. pág. [3] / - 2 - . Recuperado el 31 de mayo de 2025. Sistema de correo Los miembros del criptosistema incluirán no solo a aquellos que deseen comunicarse, sino también computadoras llamadas mixes que realizarán la reorganización real de las correspondencias en ruta. 
  8. Mazieres, David. "Diseño, implementación y operación de un servidor de correo electrónico con seudónimos" (PDF) .
  9. Piotrowska, Ania M.; Hayes, Jamie; Elahi, Tariq; Meiser, Sebastian; Danezis, George (2017). El sistema de anonimato Loopix . USENIX Association. pp. 1199–1216 . ISBN  978-1-931971-40-9.
  10. Danezis, George; Goldberg, Ian (2008), Sphinx: Un formato de mezcla compacto y demostrablemente seguro , 2008/475 , consultado el 21 de febrero de 2025
  11. Tom Ritter, "Las diferencias entre el enrutamiento cebolla y las redes mixtas", ritter.vg. Consultado el 8 de diciembre de 2016.
  12. Shmatikov, Vitaly; Wang, Ming-Hsiu (2006). "Análisis de temporización en redes mixtas de baja latencia: ataques y defensas". Seguridad informática – ESORICS 2006. Notas de clase en ciencias de la computación. Vol. 4189. págs. 18–33 . CiteSeerX 10.1.1.64.8818 . doi : 10.1007/11863908_2 . ISBN    978-3-540-44601-9.
  13. Paul Syverson, "Los perros dormidos yacen sobre un lecho de cebollas, pero se despiertan cuando se mezclan", Simposio sobre Tecnologías para la Mejora de la Privacidad. Consultado el 8 de diciembre de 2016.
Obtenido de " https://en.wikipedia.org/w/index.php?title=Mix_network&oldid=1331062951 "