Kunnskap / kryptering

Hvordan fungerer krypteringsalgoritmen Rijndael?

Også kjent under forkortelsen AES

Sist oppdatert: juni 2026

Innhold

Å overføre strengt konfidensiell informasjon på en sikker måte uten at uvedkommende får tilgang, har alltid vært en utfordring. Tidlige «hemmelige språk» – som enkle bokstavforskyvninger – er trivielle å knekke med moderne regnekraft. I dag beskytter vi data med kryptografiske metoder, som er matematisk presist definert og hvis sikkerhet er offentlig vurdert.

Slike metoder bruker en nøkkel, som bare avsender og mottaker kjenner. Kryptering og dekryptering følger en krypteringsalgoritme – en tydelig beskrevet matematisk metode.

Password Depot krypterer dine konfidensielle data med algoritmen Rijndael, som er standardisert som AES (Advanced Encryption Standard).

Nedenfor forklarer vi algoritmen og setter den inn i en teknisk sammenheng.

Advanced Encryption Standard (AES) – den standardiserte varianten av Rijndael

Det amerikanske National Bureau of Standards (i dag NIST) standardiserte i 1977 DES; denne standarden ble trukket tilbake i 2005 trukket tilbake, fordi den ikke lenger var tilstrekkelig sikker (NIST-melding). Som etterfølger valgte NIST i 2001 Rijndael og standardiserte på dette grunnlaget Advanced Encryption Standard (AES) (FIPS 197).

Viktig: AES er en delmengde av Rijndael-familien. AES fastsetter blokkstørrelsen til 128 bit og tillater nøkler på 128, 192 eller 256 bit (NIST-merknad, FIPS 197 (PDF)).

AES er godkjent for beskyttelse av informasjon hos amerikanske myndigheter opp til nivået TOP SECRET (se CNSSP‑15 Fact Sheet samt den aktuelle CNSA‑2.0‑FAQ fra NSA).

Slik fungerer Rijndael/AES (kort oversikt)

Flytdiagram for AES-kryptering: En 128-biters klartekstblokk gjennomgår etter AddRoundKey (runde 0), avhengig av nøkkellengde, 9, 11 eller 13 hovedrunder med SubBytes, ShiftRows, MixColumns og AddRoundKey samt en avslutningsrunde uten MixColumns; nøkkelekspansjonen leverer rundenøklene, og resultatet er chifferteksten.

Rijndael er en substitusjons-permutasjonsnettverk-chiffer. Kjerneidéene er substitusjoner på bytenivå, lineære transformasjoner og XOR-operasjoner.

Forløp på blokknivå (128-biters «state»)

  • Nøkkelutvidelse (key schedule): Fra nøkkelen utledes Nr + 1 rundenøkler (f.eks. 11 ved AES-128, 13 ved AES-192, 15 ved AES-256). Kilde: FIPS 197.
  • Innledende runde: AddRoundKey – klartekstblokken (som en 4×4-byte-matrise) kobles med XOR til den første rundenøkkelen.
  • Runder 1 … Nr:
    • SubBytes: Hver byte erstattes via en S-Box (multiplikativ invers i GF(28) pluss affin transformasjon med konstant 0x63). Kilde: FIPS 197.
    • ShiftRows: radene i tilstandsmatrisen forskyves syklisk.
    • MixColumns: kolonnene blandes ved hjelp av matrise­multiplikasjon over GF(28).
    • AddRoundKey: XOR med den respektive rundnøkkelen.

Merknad: I den siste runden utelates MixColumns. Antall runder er 10/12/14 for nøkler med 128/192/256 bit (FIPS 197).

AES kan implementeres i programvare, fastvare eller maskinvare (FIPS 197). For praktisk bruk benyttes Driftsmoduser brukes, for eksempel CBC, CTR eller GCM (autentisert kryptering). Anbefalinger finner du i NIST SP 800–38A og NIST SP 800–38D (GCM/GMAC).

Viktig for å sette dette i perspektiv: AES er en symmetrisk chiffer for datakryptering. Nøkkelutveksling skjer vanligvis med asymmetriske metoder ((EC)DH/RSA). AES kan imidlertid sikkert pakke inn nøkler ("Key Wrap") – se NIST SP 800–38F.

Offisiell spesifikasjon

Referansen finner du her: https://csrc.nist.gov/files/pubs/fips/197/final/docs/fips-197.pdf

Brute-force-angrep

Brute-force betyr at en angriper alle mulige nøkler prøver ut. Klassiske metoder som DES med bare 56-bit-nøkler kan dermed i praksis knekkes i dag – derfor trakk NIST DES offisielt tilbake i 2005offisielt tilbakekalt (NIST).

Moderne metoder som AES med nøkler på 128/192/256 bit har derimot et astronomisk stort nøkkelrom. I praksis er det mindre algoritmen enn nøkkelutledning fra passord og kvaliteten på hovedpassordet.

Password Depot gjør Brute-Force-angrep enda vanskeligere med en forsinkelsesfunksjon: Etter en feil inntasting av hovedpassordet forblir programmet låst i noen sekunder.

Konklusjon: Ved korrekt implementering, egnede driftsmoduser (f.eks. GCM) og tilstrekkelig nøkkellengde regnes AES per i dag som svært sikkert på lang sikt.

Mer om Brute-Force-angrep.

Forstå brute-force-angrep

Finn ut hvorfor passordlengde er avgjørende, og hvordan du kan beskytte deg.

Mer om brute-force-angrep