← 最新论文
💻 computer science

A Note on the Influence of a Zero Length Nonce on GCM and GMAC

本文提出了一种简单的攻击方法,该攻击在使用了零长度临时值(nonce)的情况下,能够恢复 GCM 和 GMAC 的哈希密钥,从而实现任意伪造,这一漏洞是 ISO/IEC 标准特有的,因为该标准允许使用此类临时值,而 NIST 版本则不同,后者强制要求最小长度。

原作者: Yaobin Shen

发布于 2026-08-07
📖 1 分钟阅读☕ 轻松阅读

原作者: Yaobin Shen

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,数字世界就像一座繁忙的城市,每一条发送的消息都像是一封密封的信件。为了保护这些信件的安全,我们使用一种叫做“加密”的特殊锁,并为了确保没有人篡改它们,我们附上了一个独特的蜡封,称为“标签”。其中最流行的方法之一是被称为 GCM(伽罗瓦/计数器模式)的系统。把 GCM 想象成一个高科技邮局,它不仅给你的信件上锁,还用一个数学指纹对其进行盖章。这个指纹是使用一个秘密的“哈希密钥”创建的,这个密钥是一个只有发送者和接收者才知道的特殊数字。如果信件到达时指纹匹配,大家就知道它是真实的。如果指纹错误,信件就会被拒绝。这个系统广泛应用于各个领域,从你的 Wi-Fi 到安全的银行转账,因此保护好那个秘密哈希密钥至关重要。如果坏人偷走了那个密钥,他们就可以伪造自己的信件,欺骗邮局让其认为这些信件是真的。

研究员沈耀宾(Yaobin Shen)最近的一篇笔记探讨了这种系统在某些设置下存在的一个非常具体且有些异常的漏洞。该论文关注一个微小的细节:“随机值”(nonce)。在 GCM 的世界里,随机值就像是一个唯一的序列号或一次性密码,必须对每一封发送的信件都是不同的。它确保了即使你发送两次相同的消息,锁和封印看起来也会完全不同。该论文调查了如果有人无意中——或故意地——使用一个“零长度”的随机值会发生什么,这本质上是一个里面空无一物的空盒子。虽然该系统的一些官方规则手册(特别是 ISO/IEC 版本)允许使用这种空盒子,但其他版本(如 NIST 版本)则严格禁止这样做,要求至少包含一点数据。沈的工作表明,如果你遵循允许空盒子的规则,一个聪明的攻击者可以利用这个空盒子来破解封印背后的数学逻辑。

论文展示了一个巧妙的技巧:攻击者通过仅仅观察一条使用该空随机值加密的消息,就可以解开一个复杂的数学谜题,从而恢复出秘密哈希密钥。这就像是一个小偷注意到,当你用一个空的钥匙孔锁门时,锁扣合的声音揭示了万能钥匙的形状。一旦攻击者得到了这把钥匙,他们就可以伪造任何他们想要的任何消息。他们可以制造带有完美封印的假信件,而系统会接受这些信件为真实的。作者指出,这种攻击专门针对那些允许空随机值的系统版本,但在要求非空随机值的版本面前则会完全失效。这篇论文不仅仅是暗示这可能发生;它提供了一种清晰的、循序渐进的方法,展示了在这种特定场景下数学是如何崩溃的,证明了“空盒子”在某些实现方式中是一个危险的弱点。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →