Verschlüsselung verbirgt Bytes; Authentifizierung beweist sie

Vertraulichkeit und Integrität sind getrennte Eigenschaften, und es ist möglich, die erste ohne die zweite zu haben. Eine Chiffre, die nur Daten verbirgt, entschlüsselt, was ihr übergeben wird – einschließlich Bytes, die ein Angreifer unterwegs veränderte – und übergibt das Ergebnis der Anwendung, als wäre nichts geschehen.

Authentifizierte Verschlüsselung schließt diese Lücke. Neben dem Chiffretext erzeugt sie ein Authentifizierungs-Tag, und die Entschlüsselung schlägt gänzlich fehl, wenn das Tag nicht passt. Für einen Tresor zählt das mehr, als es klingt: Die Alternative ist das stille Anzeigen einer manipulierten Datei.

Was AES-GCM tatsächlich vereint

AES-GCM ist eine etablierte Konstruktion, die beide Eigenschaften zugleich bietet. Es verschlüsselt mit AES im Counter-Modus und berechnet ein Authentifizierungs-Tag über den Chiffretext, sodass eine einzige Operation Vertraulichkeit und Manipulationserkennung liefert.

Die Konstruktion ist nur so gut wie ihre Eingaben. Sie hängt von einer einzigartigen Nonce für jede Verschlüsselung unter einem gegebenen Schlüssel ab und davon, dass dieser Schlüssel korrekt abgeleitet und gespeichert wird. Keines davon ist durch das Nennen des Algorithmus impliziert.

Warum die Nonce-Verwaltung die stille Ausfallart ist

Eine Nonce ist ein Wert, der für denselben Schlüssel niemals wiederholt werden darf. Sie in einer Counter-Modus-Konstruktion wiederzuverwenden, untergräbt die Garantien, die der Modus liefern soll, und kann Beziehungen zwischen den verschlüsselten Datensätzen offenlegen.

Das ist ein Umsetzungsdetail, das kein Store-Eintrag erwähnen wird, und es ist eine der häufigeren Arten, wie ein ansonsten standardmäßiges Design schiefgeht. Es ist eine faire Frage an jeden Tresor, der technische Dokumentation veröffentlicht.

Schlüsselableitung und Schlüsselspeicherung sind getrennte Steuerungen

Einen Schlüssel aus dem abzuleiten, was Sie eingeben, ist ein Problem; diesen abgeleiteten Schlüssel sicher zu halten, während die App geschlossen ist, ein anderes. Ein Tresor kann das Erste gut und das Zweite schlecht tun.

Behandeln Sie sie als zwei Fragen mit zwei Antworten: Welche Funktion verwandelt den Zugangsschlüssel zu welchen Kosten in Schlüsselmaterial, und wo lebt der resultierende Schlüssel zwischen Sitzungen. Plattform-Schlüsselspeicher existieren genau, um die zweite zu beantworten.

Worauf man in der Dokumentation achten sollte

  • Eine benannte authentifizierte Verschlüsselungskonstruktion, nicht nur eine Schlüssellänge.
  • Eine Aussage zur Nonce-Einzigartigkeit pro Verschlüsselung.
  • Ob Dateinamen und Metadaten neben den Dateikörpern geschützt sind.
  • Schlüsselableitung und Schlüsselspeicherung als getrennte Mechanismen beschrieben.
  • Klares Fehlschlagen bei Authentifizierungs-Nichtübereinstimmung statt teilweiser oder bestmöglicher Anzeige.

Behauptungen kritisch lesen

  • Ein 256-Bit-Schlüssel-Etikett mit einem vollständigen Design gleichsetzen.
  • Die Nonce-Verwaltung ignorieren, weil der Algorithmus Standard ist.
  • Anzunehmen, dass authentifizierte Verschlüsselung einen entsperrten Bildschirm schützt – das tut sie nicht.

Was Authentifizierung nicht abdeckt

Manipulationserkennung gilt für die vom Tresor verwalteten Datensätze. Sie sagt nichts über Kopien, die den Tresor verließen, über ein kompromittiertes Betriebssystem, das das entschlüsselte Ergebnis beobachtet, oder über jemanden, der den Bildschirm liest, während die Datei offen ist.

Authentifizierte Verschlüsselung ist eine Garantie über gespeicherte Daten im Ruhezustand. Es ist eine starke Garantie und eine enge.

Leo beginnt mit einem nicht sensiblen Test: „Suchen Sie in der technischen Dokumentation nach einer benannten authentifizierten Verschlüsselungskonstruktion.“ Als Nächstes folgt Leo der zweiten Prüfung: „Prüfen Sie, ob Dateinamen und Metadaten ebenso wie Dateikörper geschützt sind.“ Dieses fiktive Szenario veranschaulicht den Entscheidungsprozess; es ist kein Bericht über Produkttests.

  • Ein 256-Bit-Schlüssel-Etikett mit einem vollständigen Design gleichsetzen
  • Nonce-Verwaltung ignorieren
  • Anzunehmen, dass Verschlüsselung einen entsperrten Bildschirm schützt

Verhindert AES-GCM Löschung?

Nein. Es schützt Vertraulichkeit und Integrität, nicht Verfügbarkeit.

Bedeutet Authentifizierung eine Nutzeranmeldung?

Hier bedeutet es kryptografische Integritätsauthentifizierung, keine Kontoanmeldung.

Primärquellen für diesen Leitfaden