附录 B. AEAD 算法分析
本附录记录用于推导 AEAD_AES_128_GCM、AEAD_AES_256_GCM 和 AEAD_AES_128_CCM 使用限制的分析. 分析使用乘法 *、除法 /、指数 ^ 和括号表示优先级, 并使用若干符号: t 表示 authentication tag 的 bit 数, 这些算法中为 128; n 表示 block function 的 bit 数, 这些算法中为 128; k 表示 key bit 数; l 表示每个 packet 中的 block 数; q 表示端点真实创建并保护的 packet 数; v 表示端点会接受处理的伪造 packet 数; o 表示攻击者进行的离线 ideal cipher query 数.
分析分别考虑最大 2^11 bytes 的常见部署 packet 大小和最大 2^16 bytes 的 QUIC packet 大小. 只有严格限制 packet 大小的端点, 才能使用基于较小 packet 推导出的更高机密性和完整性界限.
对 AEAD_AES_128_GCM 和 AEAD_AES_256_GCM, 分析基于 [GCM-MU]. 对机密性, 目标是限制攻击者区分真实 AEAD 与随机 AEAD 的优势; 对完整性, 目标是限制攻击者成功伪造 packet 的优势. 本文档建议对 AES-128-GCM 和 AES-256-GCM 应用相同的实用界限, 因为这些界限已经足够大.
对 AEAD_AES_128_CCM, 分析基于 [CCM-ANALYSIS]. QUIC 要求任何被使用的 AEAD 都必须具有保护机密性和完整性的使用限制. 对 CCM, 完整性界限给出的优势约束不弱于机密性界限, 因此可以用它来推导统一限制.