<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 skin-theme-clientpref-day vector-sticky-header-enabled" lang="de" dir="ltr"><head>
<meta charset="UTF-8">
<title>Dual EC DRBG</title>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<link rel="icon" type="image/png" href="./_res_/favicon.png">
<link rel="canonical" href="https://de.wikipedia.org/wiki/Dual_EC_DRBG"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
<meta name="ResourceLoaderDynamicStyles" content="">
<link href="./_mw_/ext.gadget.citeRef.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.defaultPlainlinks.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonHide.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonLayout.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonStyle.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiDarkmode.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiResponsive.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.specialSearch.css" rel="stylesheet" type="text/css">
<link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
<link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
<link rel="stylesheet" type="text/css" href="./_res_/footer.css">
<link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
</head>
<body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-Dual_EC_DRBG rootpage-Dual_EC_DRBG skin-vector-2022 action-view">
<div class="mw-page-container">
<div class="mw-page-container-inner">
<div class="mw-content-container">
<main id="content" class="mw-body">
<header class="mw-body-header vector-page-titlebar">
<h1 id="firstHeading" class="firstHeading mw-first-heading">Dual_EC_DRBG</h1>
</header>
<a id="top"></a>
<div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
<div id="contentSub">
<div id="mw-content-subtitle"></div>
</div>
<div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="de" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="de" dir="ltr"><p><b>Dual_EC_DRBG</b> (<span style="font-style:normal;font-weight:normal"><a href="Englische_Sprache" title="Englische Sprache">englisch</a></span> <span lang="en-Latn" style="font-style:italic"><i><b>Dual E</b>lliptic <b>C</b>urve <b>D</b>eterministic <b>R</b>andom <b>B</b>it <b>G</b>enerator</i></span>) ist ein von der <a href="National_Security_Agency" title="National Security Agency">National Security Agency</a> entwickelter und veröffentlichter <a href="Kryptographisch_sicherer_Zufallszahlengenerator" title="Kryptographisch sicherer Zufallszahlengenerator">kryptographisch sicherer Zufallszahlengenerator</a> (PRNG). Trotz öffentlicher Kritik war das Verfahren eines von vier (jetzt drei) in der <a href="NIST" class="mw-redirect" title="NIST">NIST</a> Special Publication 800-90 standardisierten PRNGs.<sup id="cite_ref-NIST-800-90_1-0" class="reference"><a href="#cite_note-NIST-800-90-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup>
</p><p>Kurz nach der Publikation durch das NIST im Jahr 2007 wurden Vermutungen laut, der <a href="Algorithmus" title="Algorithmus">Algorithmus</a> enthalte eine <a href="Kleptographie" title="Kleptographie">kleptographische</a> <a href="Backdoor" title="Backdoor">Backdoor</a>.<sup id="cite_ref-wired-schneier_2-0" class="reference"><a href="#cite_note-wired-schneier-2"><span class="cite-bracket">[</span>2<span class="cite-bracket">]</span></a></sup> Im Zuge der <a href="Globale_%C3%9Cberwachungs-_und_Spionageaff%C3%A4re" title="Globale Überwachungs- und Spionageaffäre">Enthüllungen von Edward Snowden</a> wurden 2013 Dokumente bekannt, die weithin als Beleg für eine von der <a href="National_Security_Agency" title="National Security Agency">NSA</a> bewusst eingebaute Backdoor betrachtet werden.<sup id="cite_ref-nytimes-2013-1_3-0" class="reference"><a href="#cite_note-nytimes-2013-1-3"><span class="cite-bracket">[</span>3<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-bernstein-2016_4-0" class="reference"><a href="#cite_note-bernstein-2016-4"><span class="cite-bracket">[</span>4<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-green-2017_5-0" class="reference"><a href="#cite_note-green-2017-5"><span class="cite-bracket">[</span>5<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading2"><h2 id="Sicherheit">Sicherheit</h2></div>
<p>Der Grund für die Aufnahme von Dual_EC_DRBG in den Standard war, dass sich seine Sicherheit auf ein schwieriges zahlentheoretisches Problem, das <a href="Decisional-Diffie-Hellman-Problem" title="Decisional-Diffie-Hellman-Problem">Decisional-Diffie-Hellman-Problem</a> (DDH) in der verwendeten <a href="Elliptische_Kurve" title="Elliptische Kurve">elliptischen Kurve</a> <a href="Reduktion_(Theoretische_Informatik)" class="mw-redirect" title="Reduktion (Theoretische Informatik)">reduzieren</a> lässt. Das dadurch gewonnene zusätzliche Vertrauen in die Sicherheit des Verfahrens kann in manchen Fällen den Geschwindigkeitsverlust von drei Größenordnungen gegenüber den anderen drei standardisierten Verfahren<sup id="cite_ref-wired-schneier_2-1" class="reference"><a href="#cite_note-wired-schneier-2"><span class="cite-bracket">[</span>2<span class="cite-bracket">]</span></a></sup> rechtfertigen. Unter der Annahme, dass DDH ein schwieriges Problem ist, sind die vom Verfahren erzeugten Zwischenwerte, eine Folge von Punkten auf der elliptischen Kurve, ununterscheidbar von einer Folge zufälliger Punkte.<sup id="cite_ref-Gj06_6-0" class="reference"><a href="#cite_note-Gj06-6"><span class="cite-bracket">[</span>6<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-Br06_7-0" class="reference"><a href="#cite_note-Br06-7"><span class="cite-bracket">[</span>7<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-BG07_8-0" class="reference"><a href="#cite_note-BG07-8"><span class="cite-bracket">[</span>8<span class="cite-bracket">]</span></a></sup>
</p><p>Nach der Veröffentlichung des Standards fanden Forscher zwei Sicherheitsprobleme:
</p>
<ul><li>Die Bitfolge, die aus der Punktfolge erzeugt wird, kann für manche Parameter von einer gleichverteilt zufälligen Bitfolge unterschieden werden. Damit ist der PRNG für eine Anwendung als <a href="Stromverschl%C3%BCsselung" title="Stromverschlüsselung">Stromchiffre</a> und für weitere Anwendungen ungeeignet.<sup id="cite_ref-Gj06_6-1" class="reference"><a href="#cite_note-Gj06-6"><span class="cite-bracket">[</span>6<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-BG07_8-1" class="reference"><a href="#cite_note-BG07-8"><span class="cite-bracket">[</span>8<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-SS06_9-0" class="reference"><a href="#cite_note-SS06-9"><span class="cite-bracket">[</span>9<span class="cite-bracket">]</span></a></sup></li>
<li>Die Sicherheit des PRNG basiert auf der Annahme, dass das DDH-Problem schwierig ist. Für die von NIST empfohlene Kurve besteht aber die Möglichkeit, dass die Parameter der Kurve ausgehend von weiteren Werten gewählt wurden, die das Lösen dieses Problems wesentlich erleichtern (siehe den nächsten Abschnitt).</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Kontroverse">Kontroverse</h2></div>
<p>Im August 2007 warnten die damaligen <a href="Microsoft" title="Microsoft">Microsoft</a>-Mitarbeiter Dan Shumow und <a href="Niels_Ferguson" title="Niels Ferguson">Niels Ferguson</a>, dass der Algorithmus eine Schwäche aufweist, die als Backdoor ausgenutzt werden kann.<sup id="cite_ref-SF07_10-0" class="reference"><a href="#cite_note-SF07-10"><span class="cite-bracket">[</span>10<span class="cite-bracket">]</span></a></sup> PRNGs sind ein vielfach genutztes <a href="Kryptographisches_Primitiv" title="Kryptographisches Primitiv">kryptographisches Primitiv</a>, und diese Schwäche kann ausgenutzt werden, um jedes kryptographische Verfahren, das auf Dual EC beruht, zu brechen.
</p><p><a href="Tanja_Lange" title="Tanja Lange">Tanja Lange</a> und <a href="Daniel_Bernstein" class="mw-redirect" title="Daniel Bernstein">Daniel Bernstein</a> fanden 2013 die erste Beschreibung der Hintertür – ausdrücklich gegen das TLS-Protokoll gerichtet – in einer vorläufigen Patentanmeldung der Firma Certicom vom 21. Januar 2005.<sup id="cite_ref-11" class="reference"><a href="#cite_note-11"><span class="cite-bracket">[</span>11<span class="cite-bracket">]</span></a></sup>
</p><p>Auf der im Standard definierten Kurve ist ein Punkt <i>P</i> vorgegeben, der die <a href="Zyklische_Gruppe" title="Zyklische Gruppe">zyklische Gruppe</a> <a href="Erzeuger_(Algebra)" class="mw-redirect" title="Erzeuger (Algebra)">erzeugt</a>. Zusätzlich ist ein Punkt <i>Q</i> definiert. Da die Gruppe zyklisch ist, existiert eine Zahl <i>d</i>, mit <i>Q = dP</i>, der <a href="Diskreter_Logarithmus" title="Diskreter Logarithmus">diskrete Logarithmus</a> von <i>Q</i> zur Basis <i>P</i> in der hier additiv geschriebenen Gruppe. Shumow und Ferguson konnten zeigen, dass die Kenntnis von <i>d</i> es einem Angreifer erlauben würde, das Verfahren zu brechen. Es ist nicht klar, wie diese Konstanten <i>P</i> und <i>Q</i> gewählt wurden. Wenn <i>Q</i> echt zufällig gewählt wurde, ist es praktisch unmöglich, <i>d</i> zu berechnen. Es besteht jedoch die Möglichkeit, dass <i>P</i> und <i>d</i> gewählt wurden und <i>Q = dP</i> berechnet wurde. In diesem Fall könnte derjenige, der die beiden Punkte wählte, jede Instanz des PRNG auf dieser Kurve brechen.<sup id="cite_ref-12" class="reference"><a href="#cite_note-12"><span class="cite-bracket">[</span>12<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-13" class="reference"><a href="#cite_note-13"><span class="cite-bracket">[</span>13<span class="cite-bracket">]</span></a></sup> Da es sich bei den Punkten nicht um <a href="Unverd%C3%A4chtige_Konstante" title="Unverdächtige Konstante">unverdächtige Konstanten</a> handelt, kann eine Hintertür nicht ausgeschlossen werden. Im Anhang A des Standards ist allerdings eine Methode definiert, wie eine eigene Kurve mit selbstgewählten Konstanten erzeugt werden kann.
</p><p>Im Zuge der Enthüllungen des <a href="Whistleblower" title="Whistleblower">Whistleblowers</a> <a href="Edward_Snowden" title="Edward Snowden">Edward Snowden</a> berichteten <a href="New_York_Times" class="mw-redirect" title="New York Times">New York Times</a> und <a href="The_Guardian" title="The Guardian">Guardian</a> im September 2013 über geheime Dokumente, denen zufolge die <a href="National_Security_Agency" title="National Security Agency">NSA</a> als Teil des Projekts „Bullrun“ <a href="Verschl%C3%BCsselungsverfahren" class="mw-redirect" title="Verschlüsselungsverfahren">Verschlüsselungsverfahren</a> geschwächt hat.<sup id="cite_ref-nytimes-2013-2_14-0" class="reference"><a href="#cite_note-nytimes-2013-2-14"><span class="cite-bracket">[</span>14<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-guardian-2013_15-0" class="reference"><a href="#cite_note-guardian-2013-15"><span class="cite-bracket">[</span>15<span class="cite-bracket">]</span></a></sup> Laut Beschreibung der New York Times soll unter anderem ein NIST-Standard aus 2006, in dem zwei Microsoft-Kryptographen 2007 eine schwere Schwachstelle entdeckt hätten, Teil des Projekts sein. Der Bericht wird weitgehend als Bestätigung einer Backdoor in Dual_EC_DRBG gewertet.<sup id="cite_ref-nytimes-2013-1_3-1" class="reference"><a href="#cite_note-nytimes-2013-1-3"><span class="cite-bracket">[</span>3<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-bernstein-2016_4-1" class="reference"><a href="#cite_note-bernstein-2016-4"><span class="cite-bracket">[</span>4<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-green-2017_5-1" class="reference"><a href="#cite_note-green-2017-5"><span class="cite-bracket">[</span>5<span class="cite-bracket">]</span></a></sup>
</p><p>Mitte September 2013 veröffentlichte das Unternehmen <a href="RSA_Security" title="RSA Security">RSA Security</a>, unter anderem Anbieter der Kryptografie-<a href="Programmbibliothek" title="Programmbibliothek">Programmbibliothek</a> <i>RSA BSafe</i> und des <a href="Authentifizierung" title="Authentifizierung">Authentifizierungssystem</a> <i><a href="SecurID" title="SecurID">SecurID</a></i>, eine Empfehlung an Entwickler die mit ihren Programmbibliotheken arbeiten, den darin als Standard enthaltenen Dual_EC_DRBG nicht weiter zu verwenden und stattdessen einen anderen Zufallszahlengenerator einzusetzen. Betroffen davon sind alle Anwendungen, die auf <i>RSA BSafe</i> zurückgreifen.<sup id="cite_ref-16" class="reference"><a href="#cite_note-16"><span class="cite-bracket">[</span>16<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-17" class="reference"><a href="#cite_note-17"><span class="cite-bracket">[</span>17<span class="cite-bracket">]</span></a></sup> Laut einem Bericht von <a href="Reuters" title="Reuters">Reuters</a> hatte RSA Security von der NSA 10 Millionen US-Dollar erhalten, um das Verfahren als Standard in <i>BSafe</i> zu verwenden.<sup id="cite_ref-reuters-2013_18-0" class="reference"><a href="#cite_note-reuters-2013-18"><span class="cite-bracket">[</span>18<span class="cite-bracket">]</span></a></sup>
</p><p>Als Reaktion auf die Kontroverse unterzog das NIST Dual_EC_DRBG einer neuen Überprüfung und entschied schließlich, das Verfahren aus dem Standard zu entfernen. Am 21. April 2014 veröffentlichte das NIST einen Entwurf für eine überarbeitete Version des Standards SP 800-90A, die Dual_EC_DRBG nicht mehr enthält.<sup id="cite_ref-19" class="reference"><a href="#cite_note-19"><span class="cite-bracket">[</span>19<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading2"><h2 id="Sicherheitslücke_in_Juniper_ScreenOS"><span id="Sicherheitsl.C3.BCcke_in_Juniper_ScreenOS"></span>Sicherheitslücke in Juniper ScreenOS</h2></div>
<p>Im Dezember 2015 gab der Netzwerkausrüster <a href="Juniper_Networks" title="Juniper Networks">Juniper</a> bekannt, in seinem Betriebssystem <i>ScreenOS</i> „unautorisierten Code“ entdeckt zu haben.<sup id="cite_ref-juniper-2015_20-0" class="reference"><a href="#cite_note-juniper-2015-20"><span class="cite-bracket">[</span>20<span class="cite-bracket">]</span></a></sup> Dies steht in Zusammenhang mit Dual_EC_DRBG: Laut Analysen unabhängiger Sicherheitsforscher<sup id="cite_ref-green-2015_21-0" class="reference"><a href="#cite_note-green-2015-21"><span class="cite-bracket">[</span>21<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-checkoway-2016_22-0" class="reference"><a href="#cite_note-checkoway-2016-22"><span class="cite-bracket">[</span>22<span class="cite-bracket">]</span></a></sup> sollten mittels Dual_EC_DRBG erzeugte Zufallszahlen eigentlich durch einen weiteren Zufallszahlengenerator weiterverarbeitet werden, was jedoch durch einen (absichtlichen oder unabsichtlichen) Programmierfehler verhindert wurde. Dadurch wurden die mit dem Verfahren erzeugten Zufallszahlen direkt verwendet, was aufgrund von dessen Schwäche einer Backdoor gleichkommt.
</p><p>Im Jahr 2012 tauschten unbekannte Angreifer den Parameter <i>Q</i> im <i>ScreenOS</i>-Quellcode aus, wodurch sie prinzipiell die Schwachstelle in Dual_EC_DRBG ausnutzen konnten.<sup id="cite_ref-green-2015_21-1" class="reference"><a href="#cite_note-green-2015-21"><span class="cite-bracket">[</span>21<span class="cite-bracket">]</span></a></sup> Es handelte sich also um einen Supply-Chain-Angriff gegen Kunden von Juniper. Dabei wurde eine vorhandene Backdoor angepasst, um eine neue Backdoor zu erzeugen.
</p>
<div class="mw-heading mw-heading2"><h2 id="Einzelnachweise">Einzelnachweise</h2></div>
<ol class="references">
<li id="cite_note-NIST-800-90-1"><span class="mw-cite-backlink"><a href="#cite_ref-NIST-800-90_1-0">↑</a></span> <span class="reference-text"><a href="National_Institute_of_Standards_and_Technology" title="National Institute of Standards and Technology">National Institute of Standards and Technology</a> (Hrsg.): <cite style="font-style:italic">NIST SP 800-90: Recommendations for Random Number Generation Using Deterministic Random Bit Generators (Revised)</cite>. 2007 (<a rel="nofollow" class="external text" href="http://csrc.nist.gov/publications/nistpubs/800-90A/SP800-90A.pdf">nist.gov</a> [PDF]).<span class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Abook&rfr_id=info:sid/de.wikipedia.org:Dual+EC+DRBG&rft.btitle=NIST+SP+800-90%3A+Recommendations+for+Random+Number+Generation+Using+Deterministic+Random+Bit+Generators+%28Revised%29&rft.date=2007&rft.genre=book" style="display:none"> </span></span>
</li>
<li id="cite_note-wired-schneier-2"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-wired-schneier_2-0">a</a></sup> <sup><a href="#cite_ref-wired-schneier_2-1">b</a></sup></span> <span class="reference-text"><span class="cite"><a href="Bruce_Schneier" title="Bruce Schneier">Bruce Schneier</a>: <a rel="nofollow" class="external text" href="http://www.wired.com/politics/security/commentary/securitymatters/2007/11/securitymatters_1115"><i>Did NSA Put a Secret Backdoor in New Encryption Standard?</i></a> <a href="Wired" title="Wired">Wired</a>, 15. November 2007,<span class="Abrufdatum"> abgerufen am 9. Oktober 2011</span> (englisch).</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3ADual+EC+DRBG&rft.title=Did+NSA+Put+a+Secret+Backdoor+in+New+Encryption+Standard%3F&rft.description=Did+NSA+Put+a+Secret+Backdoor+in+New+Encryption+Standard%3F&rft.identifier=http%3A%2F%2Fwww.wired.com%2Fpolitics%2Fsecurity%2Fcommentary%2Fsecuritymatters%2F2007%2F11%2Fsecuritymatters_1115&rft.creator=%5B%5BBruce+Schneier%5D%5D&rft.publisher=%5B%5BWired%5D%5D&rft.date=2007-11-15&rft.language=en"> </span></span>
</li>
<li id="cite_note-nytimes-2013-1-3"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-nytimes-2013-1_3-0">a</a></sup> <sup><a href="#cite_ref-nytimes-2013-1_3-1">b</a></sup></span> <span class="reference-text"><span class="cite">Nicole Perlroth: <a rel="nofollow" class="external text" href="https://archive.nytimes.com/bits.blogs.nytimes.com/2013/09/10/government-announces-steps-to-restore-confidence-on-encryption-standards/"><i>Government Announces Steps to Restore Confidence on Encryption Standards.</i></a> In: <i>New York Times Bits Blog.</i> 10. September 2013,<span class="Abrufdatum"> abgerufen am 18. Oktober 2023</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3ADual+EC+DRBG&rft.title=Government+Announces+Steps+to+Restore+Confidence+on+Encryption+Standards&rft.description=Government+Announces+Steps+to+Restore+Confidence+on+Encryption+Standards&rft.identifier=https%3A%2F%2Farchive.nytimes.com%2Fbits.blogs.nytimes.com%2F2013%2F09%2F10%2Fgovernment-announces-steps-to-restore-confidence-on-encryption-standards%2F&rft.creator=Nicole+Perlroth&rft.date=2013-09-10"> </span></span>
</li>
<li id="cite_note-bernstein-2016-4"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-bernstein-2016_4-0">a</a></sup> <sup><a href="#cite_ref-bernstein-2016_4-1">b</a></sup></span> <span class="reference-text">Daniel J. Bernstein, Tanja Lange, Ruben Niederhagen: <cite style="font-style:italic">Dual EC: A Standardized Back Door</cite>. In: Peter Y. A. Ryan, David Naccache, Jean-Jacques Quisquater (Hrsg.): <cite style="font-style:italic">The New Codebreakers</cite>. Lecture Notes in Computer Science. <span style="white-space:nowrap">Band<span style="display:inline-block;width:.2em"> </span>9100</span>. Springer, Berlin/Heidelberg 18. März 2016, <a href="Digital_Object_Identifier" title="Digital Object Identifier">doi</a>:<span class="uri-handle" style="white-space:nowrap"><a rel="nofollow" class="external text" href="https://doi.org/10.1007/978-3-662-49301-4_17">10.1007/978-3-662-49301-4_17</a></span>.<span class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Abook&rfr_id=info:sid/de.wikipedia.org:Dual+EC+DRBG&rft.atitle=Dual+EC%3A+A+Standardized+Back+Door&rft.au=Daniel+J.+Bernstein%2C+Tanja+Lange%2C+Ruben+Niederhagen&rft.btitle=The+New+Codebreakers&rft.date=2016-03-18&rft.doi=10.1007%2F978-3-662-49301-4_17&rft.genre=book&rft.place=Berlin%2FHeidelberg&rft.pub=Springer&rft.volume=9100" style="display:none"> </span></span>
</li>
<li id="cite_note-green-2017-5"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-green-2017_5-0">a</a></sup> <sup><a href="#cite_ref-green-2017_5-1">b</a></sup></span> <span class="reference-text"><span class="cite">Matthew Green: <a rel="nofollow" class="external text" href="https://blog.cryptographyengineering.com/2017/12/19/the-strange-story-of-extended-random/"><i>The strange story of “Extended Random”.</i></a> In: <i>A Few Thoughts on Cryptographic Engineering.</i> 19. Dezember 2017,<span class="Abrufdatum"> abgerufen am 18. Oktober 2023</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3ADual+EC+DRBG&rft.title=The+strange+story+of+%E2%80%9CExtended+Random%E2%80%9D&rft.description=The+strange+story+of+%E2%80%9CExtended+Random%E2%80%9D&rft.identifier=https%3A%2F%2Fblog.cryptographyengineering.com%2F2017%2F12%2F19%2Fthe-strange-story-of-extended-random%2F&rft.creator=Matthew+Green&rft.date=2017-12-19"> </span></span>
</li>
<li id="cite_note-Gj06-6"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-Gj06_6-0">a</a></sup> <sup><a href="#cite_ref-Gj06_6-1">b</a></sup></span> <span class="reference-text">
Kristian Gjøsteen: <cite style="font-style:italic">Comments on Dual-EC-DRBG/NIST SP 800-90</cite>. 2006 (<a rel="nofollow" class="external text" href="http://www.math.ntnu.no/~kristiag/drafts/dual-ec-drbg-comments.pdf">ntnu.no</a> [PDF]).<span class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Abook&rfr_id=info:sid/de.wikipedia.org:Dual+EC+DRBG&rft.au=Kristian+Gj%C3%B8steen&rft.btitle=Comments+on+Dual-EC-DRBG%2FNIST+SP+800-90&rft.date=2006&rft.genre=book" style="display:none"> </span> <style data-mw-deduplicate="TemplateStyles:r261891140">
/* start https://de.wikipedia.org/ */
.mw-parser-output .webarchiv-memento a{color:inherit}
/* end https://de.wikipedia.org/ */
</style><a rel="nofollow" class="external text" href="https://web.archive.org/web/20110525081912/http://www.math.ntnu.no/~kristiag/drafts/dual-ec-drbg-comments.pdf">Comments on Dual-EC-DRBG/NIST SP 800-90</a> (<span class="webarchiv-memento"><a href="Webarchivierung#Begrifflichkeiten" title="Webarchivierung">Memento</a></span> vom 25. Mai 2011 im <i><a href="Internet_Archive" title="Internet Archive">Internet Archive</a></i>)</span>
</li>
<li id="cite_note-Br06-7"><span class="mw-cite-backlink"><a href="#cite_ref-Br06_7-0">↑</a></span> <span class="reference-text">Daniel R. L. Brown: <cite style="font-style:italic">Conjectured Security of the ANSI-NIST Elliptic Curve RNG</cite>. 2006 (<a rel="nofollow" class="external text" href="http://eprint.iacr.org/2006/117">iacr.org</a>).<span class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Abook&rfr_id=info:sid/de.wikipedia.org:Dual+EC+DRBG&rft.au=Daniel+R.+L.+Brown&rft.btitle=Conjectured+Security+of+the+ANSI-NIST+Elliptic+Curve+RNG&rft.date=2006&rft.genre=book" style="display:none"> </span></span>
</li>
<li id="cite_note-BG07-8"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-BG07_8-0">a</a></sup> <sup><a href="#cite_ref-BG07_8-1">b</a></sup></span> <span class="reference-text">Daniel R. L. Brown and Kristian Gjøsteen: <cite style="font-style:italic">A Security Analysis of the NIST SP 800-90 Elliptic Curve Random Number Generator</cite>. In: <cite style="font-style:italic">CRYPTO 2007</cite>. <span style="white-space:nowrap">Band<span style="display:inline-block;width:.2em"> </span>4622</span>. Springer, 2007, <span style="white-space:nowrap">S.<span style="display:inline-block;width:.2em"> </span>466–481</span>, <a href="Digital_Object_Identifier" title="Digital Object Identifier">doi</a>:<span class="uri-handle" style="white-space:nowrap"><a rel="nofollow" class="external text" href="https://doi.org/10.1007/978-3-540-74143-5_26">10.1007/978-3-540-74143-5_26</a></span> (<a rel="nofollow" class="external text" href="http://eprint.iacr.org/2007/048">iacr.org</a>).<span class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Abook&rfr_id=info:sid/de.wikipedia.org:Dual+EC+DRBG&rft.atitle=A+Security+Analysis+of+the+NIST+SP+800-90+Elliptic+Curve+Random+Number+Generator&rft.au=Daniel+R.+L.+Brown+and+Kristian+Gj%C3%B8steen&rft.btitle=CRYPTO+2007&rft.date=2007&rft.doi=10.1007%2F978-3-540-74143-5_26&rft.genre=book&rft.pages=466-481&rft.pub=Springer&rft.volume=4622" style="display:none"> </span></span>
</li>
<li id="cite_note-SS06-9"><span class="mw-cite-backlink"><a href="#cite_ref-SS06_9-0">↑</a></span> <span class="reference-text">Berry Schoenmakers und Andrey Sidorenko: <cite style="font-style:italic">Cryptanalysis of the Dual Elliptic Curve Pseudorandom Generator</cite>. 2006 (<a rel="nofollow" class="external text" href="http://eprint.iacr.org/2006/190">iacr.org</a>).<span class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Abook&rfr_id=info:sid/de.wikipedia.org:Dual+EC+DRBG&rft.au=Berry+Schoenmakers+und+Andrey+Sidorenko&rft.btitle=Cryptanalysis+of+the+Dual+Elliptic+Curve+Pseudorandom+Generator&rft.date=2006&rft.genre=book" style="display:none"> </span></span>
</li>
<li id="cite_note-SF07-10"><span class="mw-cite-backlink"><a href="#cite_ref-SF07_10-0">↑</a></span> <span class="reference-text">Dan Shumow und <a href="Niels_Ferguson" title="Niels Ferguson">Niels Ferguson</a>: <cite style="font-style:italic">On the Possibility of a Back Door in the NIST SP800-90 Dual EC PRNG</cite>. In: <cite style="font-style:italic">CRYPTO Rump Session 2007</cite>. 2007 (<a rel="nofollow" class="external text" href="http://rump2007.cr.yp.to/15-shumow.pdf">yp.to</a> [PDF]).<span class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Abook&rfr_id=info:sid/de.wikipedia.org:Dual+EC+DRBG&rft.atitle=On+the+Possibility+of+a+Back+Door+in+the+NIST+SP800-90+Dual+EC+PRNG&rft.au=Dan+Shumow+und+Niels+Ferguson&rft.btitle=CRYPTO+Rump+Session+2007&rft.date=2007&rft.genre=book" style="display:none"> </span></span>
</li>
<li id="cite_note-11"><span class="mw-cite-backlink"><a href="#cite_ref-11">↑</a></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="http://www.golem.de/news/dual-ec-das-patent-auf-die-nsa-hintertuer-1406-107219.html"><i>Dual EC: Das Patent auf die NSA-Hintertür.</i></a> In: <i><a href="Golem.de" class="mw-redirect" title="Golem.de">golem.de</a>.</i> 16. Juni 2014,<span class="Abrufdatum"> abgerufen am 3. Februar 2024</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3ADual+EC+DRBG&rft.title=Dual+EC%3A+Das+Patent+auf+die+NSA-Hintert%C3%BCr&rft.description=Dual+EC%3A+Das+Patent+auf+die+NSA-Hintert%C3%BCr&rft.identifier=http%3A%2F%2Fwww.golem.de%2Fnews%2Fdual-ec-das-patent-auf-die-nsa-hintertuer-1406-107219.html&rft.date=2014-06-16"> </span></span>
</li>
<li id="cite_note-12"><span class="mw-cite-backlink"><a href="#cite_ref-12">↑</a></span> <span class="reference-text">Matthew Green: <a rel="nofollow" class="external text" href="http://blog.cryptographyengineering.com/2013/09/the-many-flaws-of-dualecdrbg.html">The Many Flaws of Dual_EC_DRBG</a></span>
</li>
<li id="cite_note-13"><span class="mw-cite-backlink"><a href="#cite_ref-13">↑</a></span> <span class="reference-text">Aris Adamantiadis: <a rel="nofollow" class="external text" href="http://blog.0xbadc0de.be"><i>Dual_Ec_Drbg backdoor: a proof of concept</i></a>, 28. April 2014.</span>
</li>
<li id="cite_note-nytimes-2013-2-14"><span class="mw-cite-backlink"><a href="#cite_ref-nytimes-2013-2_14-0">↑</a></span> <span class="reference-text"><span class="cite">Nicole Perlroth, Jeff Larson, Scott Shane: <a rel="nofollow" class="external text" href="https://www.nytimes.com/2013/09/06/us/nsa-foils-much-internet-encryption.html"><i>N.S.A. Able to Foil Basic Safeguards of Privacy on Web.</i></a> In: <i>New York Times.</i> 5. September 2013,<span class="Abrufdatum"> abgerufen am 18. Oktober 2023</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3ADual+EC+DRBG&rft.title=N.S.A.+Able+to+Foil+Basic+Safeguards+of+Privacy+on+Web&rft.description=N.S.A.+Able+to+Foil+Basic+Safeguards+of+Privacy+on+Web&rft.identifier=https%3A%2F%2Fwww.nytimes.com%2F2013%2F09%2F06%2Fus%2Fnsa-foils-much-internet-encryption.html&rft.creator=Nicole+Perlroth%2C+Jeff+Larson%2C+Scott+Shane&rft.date=2013-09-05"> </span></span>
</li>
<li id="cite_note-guardian-2013-15"><span class="mw-cite-backlink"><a href="#cite_ref-guardian-2013_15-0">↑</a></span> <span class="reference-text"><span class="cite">James Ball, Julian Borger, Glenn Greenwald: <a rel="nofollow" class="external text" href="https://www.theguardian.com/world/2013/sep/05/nsa-gchq-encryption-codes-security"><i>Revealed: how US and UK spy agencies defeat internet privacy and security.</i></a> In: <i>The Guardian.</i> 6. September 2013,<span class="Abrufdatum"> abgerufen am 18. Oktober 2023</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3ADual+EC+DRBG&rft.title=Revealed%3A+how+US+and+UK+spy+agencies+defeat+internet+privacy+and+security&rft.description=Revealed%3A+how+US+and+UK+spy+agencies+defeat+internet+privacy+and+security&rft.identifier=https%3A%2F%2Fwww.theguardian.com%2Fworld%2F2013%2Fsep%2F05%2Fnsa-gchq-encryption-codes-security&rft.creator=James+Ball%2C+Julian+Borger%2C+Glenn+Greenwald&rft.date=2013-09-06"> </span></span>
</li>
<li id="cite_note-16"><span class="mw-cite-backlink"><a href="#cite_ref-16">↑</a></span> <span class="reference-text"><a href="Wired" title="Wired">Wired</a>: <a rel="nofollow" class="external text" href="http://www.wired.com/threatlevel/2013/09/rsa-advisory-nsa-algorithm/"><i>RSA Tells Its Developer Customers: Stop Using NSA-Linked Algorithm</i></a>, 19. September 2013.</span>
</li>
<li id="cite_note-17"><span class="mw-cite-backlink"><a href="#cite_ref-17">↑</a></span> <span class="reference-text"><a href="Die_Zeit" title="Die Zeit">Zeit Online</a>: <a rel="nofollow" class="external text" href="http://www.zeit.de/digital/datenschutz/2013-09/rsa-bsafe-kryptografie-nsa"><i>NSA hackt Kryptografie: Sicherheitsfirma RSA warnt vor sich selbst</i></a>, 20. September 2013.</span>
</li>
<li id="cite_note-reuters-2013-18"><span class="mw-cite-backlink"><a href="#cite_ref-reuters-2013_18-0">↑</a></span> <span class="reference-text"><span class="cite">Joseph Menn: <a rel="nofollow" class="external text" href="https://www.reuters.com/article/us-usa-security-rsa/exclusive-secret-contract-tied-nsa-and-security-industry-pioneer-idUSBRE9BJ1C220131220"><i>Exclusive: Secret contract tied NSA and security industry pioneer.</i></a> In: <i>Reuters.</i> 20. Dezember 2013,<span class="Abrufdatum"> abgerufen am 18. Oktober 2023</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3ADual+EC+DRBG&rft.title=Exclusive%3A+Secret+contract+tied+NSA+and+security+industry+pioneer&rft.description=Exclusive%3A+Secret+contract+tied+NSA+and+security+industry+pioneer&rft.identifier=https%3A%2F%2Fwww.reuters.com%2Farticle%2Fus-usa-security-rsa%2Fexclusive-secret-contract-tied-nsa-and-security-industry-pioneer-idUSBRE9BJ1C220131220&rft.creator=Joseph+Menn&rft.date=2013-12-20"> </span></span>
</li>
<li id="cite_note-19"><span class="mw-cite-backlink"><a href="#cite_ref-19">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://web.archive.org/web/20140723001417/http://csrc.nist.gov/groups/ST/toolkit/800-90A-RFC.html">Archivlink</a> (<span class="webarchiv-memento"><a href="Webarchivierung#Begrifflichkeiten" title="Webarchivierung">Memento</a></span> vom 23. Juli 2014 im <i><a href="Internet_Archive" title="Internet Archive">Internet Archive</a></i>)</span>
</li>
<li id="cite_note-juniper-2015-20"><span class="mw-cite-backlink"><a href="#cite_ref-juniper-2015_20-0">↑</a></span> <span class="reference-text"><span class="cite">Derrick Scholl: <a rel="nofollow" class="external text" href="https://community.juniper.net/blogs/dscholl1/2020/12/23/important-announcement-about-screenos"><i>Important Announcement about ScreenOS®.</i></a> 17. Dezember 2015,<span class="Abrufdatum"> abgerufen am 18. Oktober 2023</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3ADual+EC+DRBG&rft.title=Important+Announcement+about+ScreenOS%C2%AE&rft.description=Important+Announcement+about+ScreenOS%C2%AE&rft.identifier=https%3A%2F%2Fcommunity.juniper.net%2Fblogs%2Fdscholl1%2F2020%2F12%2F23%2Fimportant-announcement-about-screenos&rft.creator=Derrick+Scholl&rft.date=2015-12-17"> </span></span>
</li>
<li id="cite_note-green-2015-21"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-green-2015_21-0">a</a></sup> <sup><a href="#cite_ref-green-2015_21-1">b</a></sup></span> <span class="reference-text"><span class="cite">Matthew Green: <a rel="nofollow" class="external text" href="https://blog.cryptographyengineering.com/2015/12/22/on-juniper-backdoor/"><i>On the Juniper backdoor.</i></a> In: <i>A Few Thoughts on Cryptographic Engineering.</i> 22. Dezember 2015,<span class="Abrufdatum"> abgerufen am 18. Oktober 2023</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3ADual+EC+DRBG&rft.title=On+the+Juniper+backdoor&rft.description=On+the+Juniper+backdoor&rft.identifier=https%3A%2F%2Fblog.cryptographyengineering.com%2F2015%2F12%2F22%2Fon-juniper-backdoor%2F&rft.creator=Matthew+Green&rft.date=2015-12-22"> </span></span>
</li>
<li id="cite_note-checkoway-2016-22"><span class="mw-cite-backlink"><a href="#cite_ref-checkoway-2016_22-0">↑</a></span> <span class="reference-text">Stephen Checkoway, Jacob Maskiewicz, Christina Garman, Joshua Fried, Shaanan Cohney, Matthew Green, Nadia Heninger, Ralf-Philipp Weinmann, Eric Rescorla, Hovav Shacham: <cite style="font-style:italic">A Systematic Analysis of the Juniper Dual EC Incident</cite>. In: <cite style="font-style:italic">Proceedings of the 2016 ACM SIGSAC Conference on Computer and Communications Security</cite>. ACM, Wien 24. Oktober 2016, <a href="Digital_Object_Identifier" title="Digital Object Identifier">doi</a>:<span class="uri-handle" style="white-space:nowrap"><a rel="nofollow" class="external text" href="https://doi.org/10.1145/2976749.2978395">10.1145/2976749.2978395</a></span>.<span class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Abook&rfr_id=info:sid/de.wikipedia.org:Dual+EC+DRBG&rft.atitle=A+Systematic+Analysis+of+the+Juniper+Dual+EC+Incident&rft.au=Stephen+Checkoway%2C+Jacob+Maskiewicz%2C+Christina+Garman%2C+...&rft.btitle=Proceedings+of+the+2016+ACM+SIGSAC+Conference+on+Computer+and+Communications+Security&rft.date=2016-10-24&rft.doi=10.1145%2F2976749.2978395&rft.genre=book&rft.place=Wien&rft.pub=ACM" style="display:none"> </span></span>
</li>
</ol></div><!--htdig_noindex--><div><div class="zim-footer">
Dieser Artikel wurde von <a class="external text" title="Zuletzt bearbeitet am 2025-03-12" href="https://de.wikipedia.org/wiki/?title=Dual_EC_DRBG&oldid=254133690">Wikipedia</a> herausgegeben. Der Text ist unter <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.de">Creative Commons Attribution-Share Alike 4.0</a> verfügbar, sofern nicht anders angegeben. Für die Mediendateien können zusätzliche Bedingungen gelten.
</div>
</div><!--/htdig_noindex--></div>
</div>
</main>
</div>
</div>
</div>
<script src="./_webp_/webpHandler.js"></script>
</body></html>