← Derniers articles
💻 computer science

A Note on the Influence of a Zero Length Nonce on GCM and GMAC

Cet article présente une attaque simple qui récupère la clé de hachage de GCM et GMAC lorsqu'un nonce de longueur nulle est utilisé, permettant ainsi une falsification arbitraire, une vulnérabilité spécifique à la norme ISO/IEC qui autorise de tels nonces mais pas la version NIST qui impose une longueur minimale.

Auteurs originaux : Yaobin Shen

Publié 2026-08-07
📖 3 min de lecture☕ Lecture pause café

Auteurs originaux : Yaobin Shen

Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète

Imaginez le monde numérique comme une ville bouillonnante où chaque message envoyé est semblable à une lettre scellée. Pour garder ces lettres en sécurité, nous utilisons des verrous spéciaux appelés chiffrement, et pour s'assurer que personne n'y a touché, nous y attachons un sceau de cire unique appelé « tag ». L'une des méthodes les plus populaires pour faire cela est un système appelé GCM (Galois/Counter Mode). Considérez le GCM comme une poste de haute technologie qui non seulement verrouille votre lettre, mais y appose également un empreinte digitale mathématique. Cette empreinte est créée à l'aide d'une « clé de hachage » secrète, un nombre spécial connu uniquement de l'expéditeur et du destinataire. Si l'empreinte correspond à l'arrivée de la lettre, tout le monde sait qu'elle est authentique. Si l'empreinte est incorrecte, la lettre est rejetée. Ce système est utilisé partout, de votre Wi-Fi à vos opérations bancaires sécurisées, de sorte que garder la clé de hachage secrète en sécurité est crucial. Si un acteur malveillant vole cette clé, il pourrait forger ses propres lettres, trompant la poste en lui faisant croire qu'elles sont réelles.

Une note récente du chercheur Yaobin Shen explore une faille très spécifique et quelque peu inhabituelle dans la manière dont ce système est parfois configuré. Le document se concentre sur un détail infime : le « nonce ». Dans le monde du GCM, le nonce est comme un numéro de série unique ou un mot de passe à usage unique qui doit être différent pour chaque lettre envoyée. Il garantit que même si vous envoyez le même message deux fois, le verrou et le sceau auront un aspect complètement différent. Le document étudie ce qui se passe si quelqu'un utilise accidentellement — ou intentionnellement — un « nonce de longueur nulle », ce qui revient essentiellement à une boîte vide sans rien à l'intérieur. Bien que certains manuels de règles officiels pour ce système (spécifiquement les versions ISO/IEC) autorisent cette boîte vide, d'autres (comme la version NIST) l'interdisent strictement, exigeant au moins un tout petit peu de données. Le travail de Shen montre que si vous suivez les règles qui autorisent la boîte vide, un attaquant avisé peut utiliser cette boîte vide pour briser la mathématique derrière le sceau.

Le document démontre une astuce ingénieuse où un attaquant, en observant simplement un message chiffré avec ce nonce vide, peut résoudre un puzzle mathématique complexe pour récupérer la clé de hachage secrète. C'est comme si un voleur remarquait que lorsque vous verrouillez une porte avec un trou de serrure vide, la serrure clique d'une manière qui révèle la forme de la clé maîtresse. Une fois que l'attaquant possède cette clé, il peut forger n'importe quel message qu'il souhaite. Il peut créer de fausses lettres avec des sceaux parfaits que le système acceptera comme réels. L'auteur note que cette attaque fonctionne spécifiquement contre les versions du système qui autorisent le nonce vide, mais qu'elle échoue complètement contre les versions qui exigent un nonce non vide. Le document ne se contente pas de suggérer que cela pourrait arriver ; il fournit une méthode claire, étape par étape, montrant exactement comment les mathématiques s'effondrent dans ce scénario spécifique, prouvant que la « boîte vide » est une faiblesse dangereuse dans certaines implémentations.

Noyé(e) sous les articles dans votre domaine ?

Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.

Essayer Digest →