Å overføre strengt konfidensiell informasjon på en sikker måte uten at uvedkommende får tilgang, har alltid vært en utfordring. Tidlige «hemmelige språk» – som enkle bokstavforskyvninger – er trivielle å knekke med moderne regnekraft. I dag beskytter vi data med kryptografiske metoder, som er matematisk presist definert og hvis sikkerhet er offentlig vurdert.
Slike metoder bruker en nøkkel, som bare avsender og mottaker kjenner. Kryptering og dekryptering følger en krypteringsalgoritme – en tydelig beskrevet matematisk metode.
Password Depot krypterer dine konfidensielle data med algoritmen Rijndael, som er standardisert som AES (Advanced Encryption Standard).
Nedenfor forklarer vi algoritmen og setter den inn i en teknisk sammenheng.
Advanced Encryption Standard (AES) – den standardiserte varianten av Rijndael
Det amerikanske National Bureau of Standards (i dag NIST) standardiserte i 1977 DES; denne standarden ble trukket tilbake i 2005 trukket tilbake, fordi den ikke lenger var tilstrekkelig sikker (NIST-melding). Som etterfølger valgte NIST i 2001 Rijndael og standardiserte på dette grunnlaget Advanced Encryption Standard (AES) (FIPS 197).
Viktig: AES er en delmengde av Rijndael-familien. AES fastsetter blokkstørrelsen til 128 bit og tillater nøkler på 128, 192 eller 256 bit (NIST-merknad, FIPS 197 (PDF)).
AES er godkjent for beskyttelse av informasjon hos amerikanske myndigheter opp til nivået TOP SECRET (se CNSSP‑15 Fact Sheet samt den aktuelle CNSA‑2.0‑FAQ fra NSA).
Slik fungerer Rijndael/AES (kort oversikt)
Rijndael er en substitusjons-permutasjonsnettverk-chiffer. Kjerneidéene er substitusjoner på bytenivå, lineære transformasjoner og XOR-operasjoner.
Forløp på blokknivå (128-biters «state»)
- Nøkkelutvidelse (key schedule): Fra nøkkelen utledes Nr + 1 rundenøkler (f.eks. 11 ved AES-128, 13 ved AES-192, 15 ved AES-256). Kilde: FIPS 197.
- Innledende runde: AddRoundKey – klartekstblokken (som en 4×4-byte-matrise) kobles med XOR til den første rundenøkkelen.
- Runder 1 … Nr:
- SubBytes: Hver byte erstattes via en S-Box (multiplikativ invers i GF(28) pluss affin transformasjon med konstant
0x63). Kilde: FIPS 197. - ShiftRows: radene i tilstandsmatrisen forskyves syklisk.
- MixColumns: kolonnene blandes ved hjelp av matrisemultiplikasjon over GF(28).
- AddRoundKey: XOR med den respektive rundnøkkelen.
- SubBytes: Hver byte erstattes via en S-Box (multiplikativ invers i GF(28) pluss affin transformasjon med konstant
Merknad: I den siste runden utelates MixColumns. Antall runder er 10/12/14 for nøkler med 128/192/256 bit (FIPS 197).
AES kan implementeres i programvare, fastvare eller maskinvare (FIPS 197). For praktisk bruk benyttes Driftsmoduser brukes, for eksempel CBC, CTR eller GCM (autentisert kryptering). Anbefalinger finner du i NIST SP 800–38A og NIST SP 800–38D (GCM/GMAC).
Viktig for å sette dette i perspektiv: AES er en symmetrisk chiffer for datakryptering. Nøkkelutveksling skjer vanligvis med asymmetriske metoder ((EC)DH/RSA). AES kan imidlertid sikkert pakke inn nøkler ("Key Wrap") – se NIST SP 800–38F.
Offisiell spesifikasjon
Referansen finner du her: https://csrc.nist.gov/files/pubs/fips/197/final/docs/fips-197.pdf
Brute-force-angrep
Brute-force betyr at en angriper alle mulige nøkler prøver ut. Klassiske metoder som DES med bare 56-bit-nøkler kan dermed i praksis knekkes i dag – derfor trakk NIST DES offisielt tilbake i 2005offisielt tilbakekalt (NIST).
Moderne metoder som AES med nøkler på 128/192/256 bit har derimot et astronomisk stort nøkkelrom. I praksis er det mindre algoritmen enn nøkkelutledning fra passord og kvaliteten på hovedpassordet.
Password Depot gjør Brute-Force-angrep enda vanskeligere med en forsinkelsesfunksjon: Etter en feil inntasting av hovedpassordet forblir programmet låst i noen sekunder.
Konklusjon: Ved korrekt implementering, egnede driftsmoduser (f.eks. GCM) og tilstrekkelig nøkkellengde regnes AES per i dag som svært sikkert på lang sikt.
Mer om Brute-Force-angrep.
Videre kilder
- FIPS 197 – Advanced Encryption Standard (AES)
- FIPS 197 – PDF (originalspesifikasjon)
- NIST: AES er en delmengde av Rijndael (blokkstørrelse 128 bit)
- NIST SP 800–38A – driftsmoduser (ECB/CBC/CFB/OFB/CTR)
- NIST SP 800–38D – GCM/GMAC (autentisert kryptering)
- NIST SP 800–38F – AES Key Wrap
- CNSSP–15 Fact Sheet – bruk av AES for hemmelig/strengt hemmelig informasjon
- NSA: CNSA 2.0 FAQ – gjeldende krav
- NIST: tilbaketrekking av DES (bakgrunn)
Forstå brute-force-angrep
Finn ut hvorfor passordlengde er avgjørende, og hvordan du kan beskytte deg.
Mer om brute-force-angrep