Publikus és privát kulcs: hogyan működik az aszimmetrikus kriptográfia?
Az aszimmetrikus kriptográfia két összetartozó kulcsot használ. Értsd meg a publikus és privát kulcs szerepét, az RSA/ECC alapötletét és azt, mire nem használjuk.
Röviden
Aszimmetrikus kriptográfiában egy összetartozó kulcspár van: a publikus kulcs megosztható, a privát kulcsot titokban kell tartani. A kulcspár használható többek között kulcsegyeztetésre, titkosítási konstrukciókban és digitális aláírásnál.
Miért kell két kulcs?
A publikus kulcsot bárki ismerheti anélkül, hogy ebből ésszerűen vissza tudná számolni a privát kulcsot. Ez lehetővé teszi, hogy előzetesen megosztott közös titok nélkül építsünk bizonyos biztonsági műveleteket.
A publikus kulcs mehet ki, a privát kulcs marad nálad
Publikus kulcs
Megosztható
Ellenőrzéshez vagy protokolltól függően titkosítási/kulcsegyeztetési művelethez.
→
Privát kulcs
Titokban marad
Aláíráshoz vagy a kulcspár titkos műveletéhez. Kiszivárgása kritikus incidens.
RSA és elliptikus görbék
Az RSA biztonsága nagy egész számok faktorizálásának nehézségéhez kapcsolódik. Az elliptikus görbéken alapuló rendszerek más matematikai problémára támaszkodnak, és azonos biztonsági szinthez jellemzően kisebb kulcsméretet használnak.
A modern webes protokollok gyakran elliptikus görbéken alapuló kulcsegyeztetést és aláírásokat használnak, de a konkrét algoritmusválasztást szabványok és kompatibilitási követelmények határozzák meg.
Miért nem RSA-val titkosítjuk a teljes webforgalmat?
Az aszimmetrikus műveletek jóval drágábbak, és az RSA-nál a titkosítható üzenetméret is korlátozott. A gyakorlatban hibrid rendszert használunk: az aszimmetrikus kriptográfia segít biztonságosan kialakítani vagy védeni egy szimmetrikus munkamenetkulcsot, majd a nagy adatforgalmat gyors szimmetrikus algoritmus viszi.
A privát kulcs védelme a rendszer kritikus pontja
Ha a privát kulcs kiszivárog, az arra épülő hitelesség vagy titkosság összeomolhat. Ezért a privát kulcsokat gyakran dedikált titokkezelőben, HSM-ben vagy platformszintű kulcstárban védik, és rotációs, visszavonási eljárás tartozik hozzájuk.
Gyakori kérdések
A publikus kulcs tényleg nyilvános lehet?
Igen. A rendszer úgy van megtervezve, hogy a publikus kulcs ismerete ne tegye reálisan kiszámíthatóvá a privát kulcsot.
A publikus kulccsal aláírást készítünk?
Nem. Digitális aláírást a privát kulccsal készítünk, és a hozzá tartozó publikus kulccsal ellenőrizzük.
Források és szabványok
Biztonsági témánál az elsődleges szabvány és a karbantartott szakmai útmutató fontosabb, mint egy véletlen implementációs példa. Az alábbi forrásokból érdemes továbbmenni.
Kapcsolódó ByBence