Passa al contenuto principale

RFC 4086 - Requisiti di casualità per la sicurezza

  • Stato: Best Current Practice
  • Pubblicato: June 2005
  • Stream: IETF
  • Sostituisce: RFC1750
  • Errata: Nessun errata

Stato di questo memorandum

Questo documento specifica una Best Current Practice Internet per la comunità Internet e richiede discussioni e suggerimenti per miglioramenti. La distribuzione di questo memorandum è illimitata.

Copyright (C) The Internet Society (2005).

Sommario

I sistemi di sicurezza sono costruiti su algoritmi crittografici robusti che frustrano i tentativi di analisi dei pattern. Tuttavia, la sicurezza di questi sistemi dipende dalla generazione di quantità segrete per password, chiavi crittografiche e quantità simili. L'uso di processi pseudo-casuali per generare quantità segrete può risultare in pseudo-sicurezza. Un attaccante sofisticato potrebbe trovare più facile riprodurre l'ambiente che ha prodotto le quantità segrete e cercare nel piccolo insieme di possibilità risultanti piuttosto che localizzare le quantità nell'intero spazio numerico potenziale.

Scegliere quantità casuali per frustrare un avversario intraprendente e motivato è sorprendentemente difficile. Questo documento evidenzia molte insidie nell'uso di fonti di entropia scadenti o tecniche tradizionali di generazione di numeri pseudo-casuali per generare tali quantità. Raccomanda l'uso di tecniche hardware veramente casuali e mostra che l'hardware esistente su molti sistemi può essere utilizzato per questo scopo. Fornisce suggerimenti per migliorare il problema quando una soluzione hardware non è disponibile e fornisce esempi di quanto grandi debbano essere tali quantità per alcune applicazioni.

Indice