Skip to main content
QUICK REVIEW

[论文解读] Differential Fault Analysis on A.E.S

Pierre Dusart, Gilles Letourneux|ArXiv.org|Jan 21, 2003
Radiation Effects in Electronics被引用 3
一句话总结

本文提出了一种针对高级加密标准(AES)的差分故障分析(DFA)攻击,该攻击利用在最后几轮中注入的单字节故障来恢复完整的加密密钥。通过分析故障对MixColumns和SubBytes变换的差分影响,该攻击通过可能故障值的交集恢复最后一轮密钥,然后通过密钥调度逆向重建完整密钥——在实践中仅需少于50个故障密文即可成功恢复AES-128密钥。

ABSTRACT

We explain how a differential fault analysis (DFA) works on AES 128, 192 or 256 bits.

研究动机与目标

  • 证明当在加密过程中注入物理故障时,AES对差分故障分析(DFA)具有脆弱性。
  • 开发一种通过分析单字节故障在最后几轮中的差分效应来恢复完整AES密钥的方法。
  • 表明在最后一轮计算期间注入故障,可通过故障值交集和密钥调度逆向实现高效的密钥恢复。
  • 通过实现验证该攻击,表明其在个人计算机上具有实际可行性,且仅需极少的密文。

提出的方法

  • 在AES加密的最后几轮中注入单字节故障,具体为AES-128中第9轮SubBytes变换之前。
  • 分析故障通过MixColumns的差分传播,该过程将故障扩散到状态的四个字节,从而在故障输出之间产生线性关系。
  • 使用逆S盒和故障差分方程,基于观察到的故障差异计算最后一轮密钥字节的可能值集合。
  • 通过多次故障注入应用交集技术,将可能的密钥值集合减少到最后一轮密钥字节的唯一解。
  • 通过AES密钥调度逆向过程(包括SubWord、RotWord和Rcon操作)从最后一轮密钥重建完整加密密钥。
  • 采用伪代码算法,从最后一轮密钥逐步逆向恢复初始密钥。

实验结果

研究问题

  • RQ1尽管AES对经典差分密码分析具有抗性,是否仍可有效应用差分故障分析?
  • RQ2在最后一轮中,于SubBytes之前注入的单字节故障如何通过MixColumns传播,并影响最终密文?
  • RQ3可以推导出故障注入与结果差分输出之间的哪些数学关系,以约束可能的轮密钥值?
  • RQ4在AES-128和AES-256中,需要多少个故障密文才能唯一确定最后一轮密钥?
  • RQ5能否通过密钥调度从最后一轮密钥重建完整AES密钥?其计算需求如何?

主要发现

  • 该攻击通过分析少于50个故障密文,成功恢复了完整的AES-128密钥,展示了极高的实际效率。
  • 故障注入在MixColumns之后导致四个故障状态字节之间产生线性关系,从而可推导出可能的故障值和密钥候选。
  • 通过多次注入中可能故障值集合的交集,该方法将候选空间减少到最后一轮密钥字节的唯一解。
  • 仅通过五次故障注入即可高置信度恢复最后一轮密钥,如四组集合交集产生唯一值所示。
  • 通过AES密钥调度逆向过程,从最后一轮密钥重建了完整密钥,该过程对所有AES变体(包括AES-256)均具有可行性。
  • 该攻击具有实际可行性,可在标准硬件上实现,如软件仿真中成功恢复密钥所证实。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。