国产欧美日韩久久久久,国产精品无码天天爽视频,国产小视频在线观看网站,久久综合精品国产二区无码,嫩草研究院久久久精品

密碼科普|密碼應用的安全性問題

 二維碼
發表時間:2020-07-31 10:00作者:賽寶商密團隊來源:賽寶商密通

密碼是保障網絡空間安全的核心技術,在網絡空間安全防護中發揮著重要的基礎支撐作用。密碼技術只有得到合規、正確、有效應用,才能發揮安全支撐作用,否則應用系統的安全問題就沒有真正解決。

在實際應用中,由于各種原因,各類用戶有可能棄用、亂用、誤用密碼技術,導致應用系統的安全性得不到有效保障,甚至一些不合規、不安全的密碼產品和實現還會遭受攻擊者的入侵和破壞,造成比不用密碼技術更廣泛、更嚴重的安全問題。


01 密碼技術被棄用

密碼技術只有被上層應用調用,才有機會發揮作用。

如果相關單位對密碼在安全防護中的重要地位缺乏認識,為節省資源或貪圖便利,在開發工作中故意忽視密碼技術,那么此類應用中信息的保密性、信息來源的真實性、數據的完整性和行為的不可否認性等必然會缺乏相應密碼算法、協議等的支撐,整個系統會毫無安全可言。


02 密碼技術被亂用

如果相關單位對密碼在信息互聯互通中的重要作用缺乏認識,不嚴格執行密碼標準,不規范調用密碼技術,就會導致系統無法對接,甚至出現安全漏洞。

常見案例:

  • 未明確約定協議底層使用的算法名稱及參數

  • 擅自修改數據接口及數據格式

  • 簡化使用標準所規定的密碼協議

  • 大量的SSL軟件并沒有正確地驗證網絡實體與公鑰/數字證書的綁定關系,在數字證書驗證過程中沒有檢查根證書配置和實體身份標識,在這種情況下,即使啟用了SSL協議,仍然會存在中間人攻擊的風險

  • ……


03 密碼技術被誤用


如果相關單位對密碼應用缺乏技能和經驗,不清楚合規性要求,不了解密碼算法的類型、協議參與方的角色要求、關鍵參數的類型和規模等基本知識,錯誤調用密碼技術,就會不可避免地產生安全漏洞。

常見案例:

  • 顛倒分組密碼中密鑰和明文的位置

  • 使用固定值而不是隨機數作為加密算法初始向量

  • 使用計數器代替數字簽名中的隨機數

  • 顛倒身份鑒別中的挑戰者與響應者角色等

  • 一些系統中支持了已被實際破解的密碼算法(如MD5、SHA-1等),導致密碼支撐資源被錯誤調用

  • 在 SSL協議部署時存在密碼算法配置錯誤、密碼協議配置錯誤、證書配置錯誤等情況

  • 在利用隨機數生成密鑰時,使用不安全的隨機數發生器,或者不正確地使用隨機數發生器,會導致產生大量重復密鑰或重復使用的素因子

  • ……


棄用、亂用、誤用密碼技術都將導致安全問題。因此,合規、正確、有效使用密碼技術是信息系統責任單位、應用開發商等相關主體必須學習并熟練掌握的基本能力。同時也必須認識到,只有責任單位、應用開發商等相關主體了解、提煉實際安全需求,才能在其使用密碼技術建設安全應用的過程中有機會做到“正確規范”。

以某應用中需要“抗抵賴簽名”為例,關鍵信息包括簽名者的身份、簽署內容的類型、具體的數據格式及驗簽者的身份等。這些與實際應用密切相關的細節信息,是密碼技術自身所不能掌握的。信息系統責任單位務必與相關主體深入溝通,明確此類細節,提煉安全需求,從而為正確規范使用密碼技術做好準備。

合規、正確、有效使用密碼,使用自主、安全、可控的密碼,才能有力護航國家安全和經濟社會發展,有力保障公民合法權益和個人隱私。



——部分內容摘錄自《商用密碼應用與安全性評估》