Articulo de referencia

Simón (cifrado)

"},"derived from":{"wt":""},"derived to":{"wt":""},"related to":{"wt":"[[Speck (cipher)|Speck]]"},"certification":{"wt":""},"key size":{"wt":"64, 72, 96, 128, 144, 192 or 256 bi...

Simon es una familia de cifradores de bloques ligeros publicados por la Agencia de Seguridad Nacional (NSA) en junio de 2013. [ 5 ] [ 1 ] Simon se ha optimizado para el rendimiento en implementaciones de hardware, mientras que su algoritmo hermano, Speck , se ha optimizado para implementaciones de software. [ 6 ] [ 7 ]

La NSA comenzó a trabajar en los cifrados Simon y Speck en 2011. La agencia preveía que algunas agencias del gobierno federal estadounidense necesitarían un cifrado que funcionara bien en una colección diversa de dispositivos del Internet de las Cosas , manteniendo al mismo tiempo un nivel de seguridad aceptable. [ 8 ]

Descripción del cifrado

El cifrado de bloques Simon es un cifrado Feistel balanceado con una palabra de n bits, por lo que la longitud del bloque es 2 n . La longitud de la clave es un múltiplo de n por 2, 3 o 4, que es el valor m . Por lo tanto, una implementación del cifrado Simon se denota como Simon2 n / nm . Por ejemplo, Simon64/128 se refiere al cifrado que opera sobre un bloque de texto plano de 64 bits ( n  =  32) que utiliza una clave de 128 bits. [ 1 ] El componente de bloque del cifrado es uniforme entre las implementaciones de Simon; sin embargo, la lógica de generación de claves depende de la implementación de 2, 3 o 4 claves.

Simon admite las siguientes combinaciones de tamaños de bloque, tamaños de clave y número de rondas: [ 1 ]

Descripción del cronograma principal

DejarSj{\displaystyle S^{j}}anote un desplazamiento circular izquierdo mediantej{\displaystyle j}bits.

El cronograma clave se describe matemáticamente como

ki+metro={do(zj)iki(IS1)(S3ki+1),metro=2do(zj)iki(IS1)(S3ki+2),metro=3do(zj)iki(IS1)(S3ki+3ki+1),metro=4{\displaystyle k_{i+m}=\left\{{\begin{array}{ll}c\oplus \left(z_{j}\right)_{i}\oplus k_{i}\oplus \left(I\oplus S^{-1}\right)\left(S^{-3}k_{i+1}\right),&m=2\\c\oplus \left(z_{j}\right)_{i}\oplus k_{i}\oplus \left(I\oplus S^{-1}\right)\left(S^{-3}k_{i+2}\right),&m=3\\c\oplus \left(z_{j}\right)_{i}\oplus k_{i}\oplus \left(I\oplus S^{-1}\right)\left(S^{-3}k_{i+3}\oplus k_{i+1}\right),&m=4\\\end{array}}\right.}

La estructura del cronograma clave puede o no estar equilibrada. El recuento de palabras clave demetro{\displaystyle m}se utiliza para determinar la estructura de la expansión de clave, lo que da como resultado un ancho de bits total de metronorte{\displaystyle m*n}. La expansión de la palabra clave consiste en un desplazamiento a la derecha, XOR y una secuencia constante,zincógnita{\displaystyle z_{x}}. Elzincógnita{\displaystyle z_{x}}El bit opera sobre el bit menos significativo de la palabra clave una vez por ronda. [ 7 ]

Descripción de la secuencia constante

La secuencia constante, zincógnita{\displaystyle z_{x}}, se crea mediante un registro de desplazamiento con retroalimentación lineal ( LFSR ). La secuencia lógica de constantes de bits se establece mediante el valor de la clave y los tamaños de bloque. El LFSR se crea mediante un campo de 5 bits. El bit constante opera en un bloque de clave una vez por ronda en el bit menos significativo para agregar entropía no dependiente de la clave al programa de claves. El LFSR tiene una lógica diferente para cada zincógnita{\displaystyle z_{x}}secuencia; sin embargo, la condición inicial es la misma para el cifrado. La condición inicial del LFSR para el descifrado varía en cada ronda.

Criptoanálisis

Los diseñadores afirman que Simon, aunque es un cifrado "ligero", está diseñado para tener la máxima seguridad posible para cada tamaño de bloque y clave, contra ataques estándar de texto plano elegido (CPA) y texto cifrado elegido (CCA) . También se mencionó como objetivo la resistencia contra ataques de clave relacionada , aunque menos crucial, ya que los ataques en ese modelo no son relevantes para los casos de uso típicos. [ 9 ] : 2 No se hizo ningún esfuerzo para resistir ataques en el modelo de ataque de distinción de clave conocida , ni los diseñadores evaluaron Simon para su uso como función hash . [ 10 ]

Hasta 2018, no se conoce ningún ataque exitoso a Simon de ronda completa de ninguna variante. Debido al interés en Simon y Speck, se han publicado alrededor de 70 artículos de criptoanálisis sobre ellos. [ 9 ] : 10 Como es típico para los cifrados iterados , las variantes de ronda reducida han sido atacadas con éxito. Los mejores ataques publicados a Simon en el modelo de ataque estándar (CPA/CCA con clave desconocida) son ataques de criptoanálisis diferencial ; estos pasan a través de aproximadamente 70-75% de las rondas de la mayoría de las variantes, aunque estos mejores ataques son solo marginalmente más rápidos que la fuerza bruta . [ 11 ] [ 12 ] [ 13 ] [ 9 ] : 12 El equipo de diseño afirma que mientras diseñaban Simon, encontraron que los ataques diferenciales eran los ataques limitantes, es decir, el tipo de ataque que pasa a través de la mayoría de las rondas; luego establecieron el número de rondas para dejar un margen de seguridad similar al de AES-128 en aproximadamente 30%. [ 9 ] : 12–13

Simon ha sido criticado por tener un margen de seguridad demasiado pequeño, es decir, muy pocas rondas entre los mejores ataques y el cifrado completo, en comparación con cifrados más conservadores como ChaCha20 . [ 14 ] Los cifrados con márgenes de seguridad pequeños tienen más probabilidades de ser vulnerados por futuros avances en criptoanálisis . El equipo de diseño de Simon argumenta que existe un costo real en el mundo real asociado a márgenes de seguridad innecesariamente grandes, especialmente en dispositivos ligeros, que el criptoanálisis durante la fase de diseño permitió establecer el número de rondas de manera apropiada y que apuntaban al margen de seguridad de AES. [ 9 ] : 17

Simon incluye un contador de rondas en el esquema de claves . Los diseñadores afirman que esto se incluyó para bloquear los ataques de criptoanálisis rotacional y de deslizamiento . [ 9 ] : 16 Aun así, el criptoanálisis XOR rotacional se ha utilizado para encontrar distinguidores contra versiones de rondas reducidas de cifrados relacionados como Speck. [ 15 ] Aunque los autores no describen ataques estándar de recuperación de claves basados ​​en sus distinguidores, sus mejores distinguidores en Simon32 y Simon48 en el modelo de ataque de distinción de clave conocida para ciertas clases de claves débiles pasan por un número ligeramente mayor de rondas que los mejores distinguidores diferenciales. Uno de los autores ha dicho que su investigación tuvo limitaciones de recursos y que probablemente sea posible encontrar distinguidores XOR rotacionales en más rondas. Los diseñadores también afirman que Simon no fue diseñado para resistir ataques de distinción de clave conocida (que no comprometen directamente la confidencialidad de los cifrados). [ 10 ] : 8

Los diseñadores afirman que el criptoanálisis de la NSA no encontró debilidades en los algoritmos y que su seguridad era proporcional a la longitud de sus claves. [ 8 ] : 2 El equipo de diseño afirma que su criptoanálisis incluyó criptoanálisis lineal y diferencial utilizando técnicas estándar como el algoritmo de Matsui y solucionadores SAT/SMT, aunque no se proporciona una lista completa de las técnicas utilizadas. [ 9 ] : 10 Los diseñadores de Simon han sido criticados por no proporcionar más detalles sobre el criptoanálisis de la NSA de los cifrados. [ 16 ]

La NSA ha aprobado Simon128/256 y Speck128/256 para su uso en los Sistemas de Seguridad Nacional de EE. UU., aunque AES-256 todavía se recomienda para aplicaciones no restringidas. [ 17 ]

Esfuerzos de estandarización y controversias

Los intentos iniciales de estandarizar Simon y Speck a través de la Organización Internacional de Normalización (ISO) no lograron alcanzar la mayoría cualificada requerida, y los cifrados no fueron adoptados. [ 16 ] Delegados expertos ante la ISO de varios países, incluidos Alemania, Japón e Israel, se opusieron a los esfuerzos de la NSA por estandarizar los cifrados, citando preocupaciones de que la NSA estuviera impulsando su estandarización conociendo las vulnerabilidades explotables de los cifrados. [ 18 ] La postura se basó en evidencia parcial de vulnerabilidades en los cifrados, la falta de una necesidad clara de estandarizar los nuevos cifrados y la participación previa de la NSA en la creación y promoción del algoritmo criptográfico Dual_EC_DRBG con puerta trasera . [ 19 ]

En respuesta a las preocupaciones, la NSA declaró que más de 70 documentos de análisis de seguridad de algunos de los criptógrafos más importantes del mundo respaldan la conclusión de la NSA de que los algoritmos son seguros y afirmó que no tiene conocimiento de ninguna técnica criptoanalítica que les permita a ellos o a cualquier otra persona explotar Simon o Speck. [ 20 ]

Tras los intentos iniciales de estandarizar los cifrados, la ISO estandarizó Simon y Speck en otros grupos de trabajo. En octubre de 2018, los cifrados Simon y Speck fueron estandarizados por la ISO como parte del estándar de interfaz aérea RFID , la norma ISO 29167-21 (para Simon) [ 21 ] y la norma ISO 29167-22 (para Speck) [ 22 ] , lo que los puso a disposición de entidades comerciales para su uso.

Véase también

Referencias

  1. 1 2 3 4 Las familias de cifrados de bloques ligeros Simon y Speck (PDF) . ePrint . Consultado el 16 de junio de 2016 .
  2. "Criptoanálisis diferencial y lineal de Simon de ronda reducida" . Consultado el 16 de abril de 2014 .
  3. ^ Abed, Farzaneh; Lista, Eik; Suerte, Stefan ; Wenzel, Jakob (27 de marzo de 2014). Criptoanálisis diferencial de Simon y Speck con reducción redonda (PDF) . FSE 2014. diapositivas de la conferencia . Bauhaus-Universität Weimar.
  4. Alkhzaimi, Hoda; Lauridsen, Martin (28 de agosto de 2013), Criptoanálisis de la familia de cifrados de bloques SIMON (PDF) , Asociación Internacional para la Investigación Criptológica (IACR) vía Cryptology ePrint Archive
  5. Schneier, Bruce (julio de 2013). "SIMON y SPECK: Nuevos algoritmos de cifrado de la NSA" . Schneier on Security . Consultado el 17 de julio de 2013 .
  6. Claire Swedberg (17 de julio de 2015). "La NSA ofrece cifrados por bloques para ayudar a proteger las transmisiones RFID" . RFID Journal . Archivado del original el 17 de julio de 2015.
  7. 1 2 Brian Degnan y Gregory Durgin (10 de noviembre de 2017). "Simontool: soporte de simulación para el cifrado Simon" . IEEE Journal of Radio Frequency Identification . 1 (2): 195– 201. Bibcode : 2017IJRFI...1..195D . doi : 10.1109/JRFID.2017.2771216 . S2CID 37476795 . 
  8. 1 2 Beaulieu, Ray; Shors, Douglas; Smith, Jason; Treatman-Clark, Stefan; Weeks, Bryan; Winger, Louis. "Simon and Speck: Cifrados de bloques para el Internet de las cosas" (PDF) . Recuperado el 23 de noviembre de 2017 .
  9. 1 2 3 4 5 6 7 "Notas sobre el diseño y análisis de Simon y Speck" (PDF) . 19 de enero de 2018. Consultado el 13 de junio de 2018 .
  10. 1 2 Beaulieu, Ray; Shors, Douglas; Smith, Jason; Treatman-Clark, Stefan; Weeks, Bryan; Wingers, Louis (19 de junio de 2013). "Las familias SIMON y SPECK de cifrados de bloques ligeros" . Recuperado el 20 de septiembre de 2016 .
  11. 1 2 3 4 5 6 7 8 9 10 Chen, Huaifeng; Wang, Xiaoyun (2018-01-19). "Ataque mejorado de casco lineal en SIMON de ronda reducida con técnicas dinámicas de adivinación de claves" (PDF) . Recuperado el 2018-06-13 .
  12. 1 2 Chu, Zhihui; Chen, Huaifeng; Xiaoyun, Wang; Dong, Xiaoyang; Li, Lu (2018-01-19). "Ataques integrales mejorados en SIMON32 y SIMON48 con técnicas dinámicas de adivinación de claves" . Security and Communication Networks . 2018 : 5160237:1–5160237:11. doi : 10.1155/2018/5160237 .
  13. Lee, HoChang; Kim, Seojin; Kang, HyungChul; Hong, Deukjo; Sung, Jaechul; Hong, Seokhie (febrero de 2018). "Cálculo de la probabilidad aproximada de diferenciales para cifrado basado en ARX utilizando el solucionador SAT". Revista del Instituto Coreano de Seguridad de la Información y Criptología (en coreano). 28 (1): 15– 24. doi : 10.13089/JKIISC.2018.28.1.15 .
  14. Bernstein, Daniel J. [@hashbreaker] (12 de abril de 2016). "La NSA afirma que está bien que el 70% de Simon+Speck esté roto" ( Tweet ) . Recuperado el 13 de junio de 2018 vía Twitter .
  15. Liu, Yunwen; De Witte, Glenn; Ranea, Adrián; Ashur, Tomer (2017). "Criptoanálisis XOR rotacional de SPECK de ronda reducida" (PDF) . Recuperado el 13 de junio de 2018 .
  16. 1 2 Ashur, Tomer (2018-06-01). " [ PATCH v2 0/5 ] crypto: Speck support" . linux-crypto (Lista de correo) . Recuperado el 2026-07-13 .
  17. Agencia de Seguridad Nacional (18 de noviembre de 2016). "Algoritmos para apoyar la evolución de las necesidades de seguridad de la información" .
  18. "Los aliados desconfiados de EE. UU. obligan a la agencia de espionaje a ceder en la lucha por el cifrado" . Reuters . 21 de septiembre de 2017.
  19. Ashur, Tomer; Luykx, Atul (15 de enero de 2021). «An Account of the ISO/IEC Standardization of the Simon and Speck Block Cipher Families». En Avoine, Gildas; Hernandez-Castro, Julio (eds.). Security of Ubiquitous Computing Systems . Springer. pp. 63–78 . doi : 10.1007/978-3-030-10591-4_4 . ISBN  978-3-030-10590-7. S2CID 234119694 . 
  20. "Documento informativo de Simon y Speck" (PDF) . Ciberseguridad de la NSA. 15 de agosto de 2018. Consultado el 13 de julio de 2026 .
  21. "ISO/IEC 29167-21:2026 - Tecnología de la información — Técnicas de identificación automática y captura de datos — Parte 21: Servicios de seguridad de la suite criptográfica SIMON para comunicaciones de interfaz aérea" . ISO. Marzo de 2026. Consultado el 13 de julio de 2026 .
  22. "ISO/IEC 29167-22:2026 - Tecnología de la información — Técnicas de identificación automática y captura de datos — Parte 22: Servicios de seguridad SPECK de la suite criptográfica para comunicaciones de interfaz aérea" . ISO. Marzo de 2026. Consultado el 13 de julio de 2026 .