██████╗ ███████╗████████╗██╗██████╗ ███████╗██████╗ ██╗ █████╗
██╔══██╗██╔════╝╚══██╔══╝██║██╔══██╗██╔════╝██╔══██╗██║██╔══██╗
██████╔╝█████╗ ██║ ██║██████╔╝█████╗ ██║ ██║██║███████║
██╔══██╗██╔══╝ ██║ ██║██╔═══╝ ██╔══╝ ██║ ██║██║██╔══██║
██║ ██║███████╗ ██║ ██║██║ ███████╗██████╔╝██║██║ ██║
╚═╝ ╚═╝╚══════╝ ╚═╝ ╚═╝╚═╝ ╚══════╝╚═════╝ ╚═╝╚═╝ ╚═╝
- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b
¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯
SAFER
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
top
Con il termine mwbqSAFER (mwbgSecure And Fast Encryption Routine) si intende in mwbwcrittografia una famiglia di mwcacifrari a blocchi progettati principalmente da James Massey (uno degli sviluppatori del cifrario mwcgIDEA) per conto di mwcwCylink Corporation. I primi algoritmi, denominati mwdaSAFER K e mwdqSAFER SK, condividono la stessa funzione di cifratura ma differiscono sul numero di passaggi (6 ed 8) e sul mwdggestore della chiave. Le versioni più recenti, mwdwSAFER+ e mweaSAFER++, sono state anche candidate, rispettivamente, al mweqprocesso di standardizzazione dell'Advanced Encryption Standard ed al progetto mwegNESSIE. Tutti gli algoritmi della famiglia SAFER non sono brevettati e sono disponibili senza limitazioni d'uso.
Contents
• Note
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
SAFER K e SAFER SK
Il primo cifrario della famiglia presentato da Massey fu il mwfgSAFER K-64, pubblicato nel mwfw1993: esso operava su blocchi di dati di 64 mwgabit di mwgqlunghezza. La sigla "K-64" indicava che la mwgglunghezza della chiave era di mwgw64 bit. Fu richiesta una versione capace di gestire chiavi più lunghe e Massey, l'anno seguente, pubblicò il mwhaSAFER K-128: rispetto al predecessore, questo mwhqalgoritmo era capace di gestire chiavi di mwhg128 bit ed integrava un nuovo gestore della chiave, disegnato dal Ministero degli Affari Interni di mwhwSingapore.
Nonostante queste varianti, sia mwiqLars Knudsen che mwigSean Murphy trovarono delle debolezze nel SAFER K-128 che suggerirono la rivisitazione degli algoritmi. Massey riscrisse del gestore della chiave seguendo le indicazioni di Knudsen e rilasciò 2 nuovi algoritmi denominati mwiwSAFER SK-64 e mwjaSAFER SK-128, rispettivamente con chiave a 64 e 128 bit. Ufficialmente la sigla "SK" sta per "mwjqStrengthened Key schedule", mwjggestore della chiave rinforzato ma nelle mwjwFAQ di mwkaRSA si legge che "SK" starebbe scherzosamente per mwkqStop Knudsencite-ref-1[1]
È stata pubblicata anche una versione con chiave di soli 40 bit denominata mwlwSAFER SK-40, per le restrizioni sull'esportazione dei sistemi crittografici che vigevano negli mwmaStati Uniti d'America fino alla fine degli mwmqanni novanta. Nonostante la lunghezza ridotta della chiave, il SAFER SK-40 resiste alla mwmgcrittanalisi lineare e mwmwdifferenziale, nel senso che l'uso di questi attacchi è più sconveniente di un mwnaattacco a forza bruta.
Tutte le versioni K ed SK del SAFER utilizzano la stessa funzione interna, che consta di 4 fasi (vedi figura): una fase di mescolamento dei bit della chiave; una fase di sostituzione; un'altra fase di mescolamento della chiave; una fase finale di mwngdiffusione dei dati. Nella prima fase di mescolamento del materiale della chiave, il blocco di testo in chiaro è diviso in 8 parti da 8 bit ciascuno e le sotto-chiavi sono aggiunte utilizzando o addizioni mwnwmodulo 256 (indicate nella figura dal "+" contenuto in un quadrato verde) oppure da operazioni di mwoaXOR (il "+" contenuto in un cerchio rosso). La fase di sostituzione consiste di 2 mwoqS-box ognuna delle quali inversa dell'altra e derivate da funzioni di mwogelevemanto a potenza (45mwowmwpax) o mwpqlogaritmiche (logmwpg45x). Dopo la seconda fase di mescolamento della chiave c'è l'ultima fase, la diffusione, basata su una funzione di calcolo abbastanza recente, la mwpwpseudo-trasformata di Hadamard (utilizzata più recentemente anche nel cifrario mwqaTwofish).
SAFER+ e SAFER++
mwqwSAFER+ e mwraSAFER++ sono i membri più recenti della famiglia SAFER sono stati sviluppati dai crittografi mwrqArmeni Gurgen Khachatrian e Melsik Kuregian in collaborazione con Massey: rispetto ai membri originali, essi hanno la funzione di cifratura modificata.
• Il mwsgSAFER+ (pubblicato nel mwsw1998) è stato proposto come candidato per l'mwtaAES ed ha un blocco dati di 128 bit: il cifrario non è stato selezionato per la fase finale del processo di standardizzazione a causa della sua lentezza. Il sistema mwtqBluetooth usa degli algoritmi basati sul SAFER+ per la derivazione della chiave (denominati mwtgE21 ed mwtwE22) e per l'autenticazione come mwuaMAC (chiamato mwuqE1) ma non utilizza l'algoritmo per la cifratura dei dati cite-ref-2[2]
Note
cite-note-11. ↑ mwygmwywFAQ di RSA
cite-note-22. ↑ Sil Janssens: Preliminary study: mwbgPreliminary study: Bluetooth Security mwbwArchiviatomwca il 13 febbraio 2007 in mwcqInternet Archivemwcg. (mwda2003)
Bibliografia
• Alex Biryukov, Christophe De Cannière, Gustaf Dellkrantz: mweqCryptanalysis of SAFER++ - CRYPTO 2003, pagg. 195-211
• mwfaLars Knudsen: mwfqA Detailed Analysis of SAFER K - Journal of Cryptology 13(4), pagg. 417-436 (2000)
• James L. Massey: mwfwSAFER K-64: A Byte-Oriented Block-Ciphering Algorithm - Fast Software Encryption 1993, pagg. 1-17
• James L. Massey: mwggSAFER K-64: One Year Later - Fast Software Encryption 1994, pagg. 212-241
• James Massey, Gurgen Khachatrian, Melsik Kuregian: mwhaNomination of SAFER+ as Candidate Algorithm for the Advanced Encryption Standard (AES)
• Massey, J. L.: "mwhgAnnouncement of a Strengthened Key Schedule for the Cipher SAFER" (1995)
• James Massey, Gurgen Khachatrian, Melsik Kuregian: "mwiaNomination of SAFER++ as Candidate Algorithm for the New European Schemes for Signatures, Integrity, and Encryption (NESSIE)" - Presentazione al primo convegno NESSIE (2000)
• Gurgen Khachatrian, Melsik Kuregian, Karen Ispiryan, James Massey: "mwigDifferential analysis of SAFER++ algorithm" – Secondo convegno NESSIE (2001)
• mwjaLars Knudsen: mwjqA Key-schedule Weakness in SAFER K-64 - CRYPTO 1995, pagg. 274-286.
• mwjwLars Knudsen, Thomas A. Berson: "mwkqTruncated Differentials of SAFER" - Fast Software Encryption 1996, pagg. 15-26
• mwkwNomination of SAFER+ as Candidate Algorithm for the Advanced Encryption Standard (AES),documento di presentazione del SAFER+ al NIST redatto da Cylink Corporation (1998).
• Karen Ispiryan: "mwlqSome family of coordinate permutation for SAFER++" - CSIT 2001 - Yerevan, Armenia
Voci correlate
Altri progetti
Altri progetti
• Wikimedia Commons
• Wikimedia Commons contiene immagini o altri file su SAFER
Collegamenti esterni
• mwoaImplementazione di riferimento e derivata, su embeddedsw.net.
• mwogDescrizione del SAFER+ di John Savard, su quadibloc.com.
• mwpaDescrizioni del SAFER K e del SAFER SK di John Savard, su quadibloc.com.
• mwpgIl SAFER-K su SCAN, su users.zetnet.co.uk.
• mwqaIl SAFER-SK su SCAN, su users.zetnet.co.uk.
• mwqgIl SAFER+ su SCAN, su users.zetnet.co.uk.
• mwraIl SAFER++ su SCAN, su users.zetnet.co.uk.
• mwrgAnnuncio di un nuovo gestore della chiave (SAFER SK), su groups.google.com.