<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Intressanta kommentarer på NISTs AES-XTS</title>
	<atom:link href="http://www.strombergson.com/kryptoblog/2008/09/13/intressanta-kommentarer-pa-nists-aes-xts/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.strombergson.com/kryptoblog/2008/09/13/intressanta-kommentarer-pa-nists-aes-xts/</link>
	<description>Kryptografi och IT-säkerhet på svenska</description>
	<lastBuildDate>Mon, 30 Jan 2012 14:28:02 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.4</generator>
	<item>
		<title>By: Kryptoblog &#187; Blog Archive &#187; Tekniken bakom Microsofts BitLocker</title>
		<link>http://www.strombergson.com/kryptoblog/2008/09/13/intressanta-kommentarer-pa-nists-aes-xts/comment-page-1/#comment-36147</link>
		<dc:creator>Kryptoblog &#187; Blog Archive &#187; Tekniken bakom Microsofts BitLocker</dc:creator>
		<pubDate>Wed, 31 Dec 2008 13:28:35 +0000</pubDate>
		<guid isPermaLink="false">http://strombergson.com/kryptoblog/?p=560#comment-36147</guid>
		<description>[...] ett några månader sedan postade jag om NISTs föreslagna kryptomod XTS. I en kommentar till den postningen satte Blackadder mig på spåret (stort tack!) på Micrsofts [...]</description>
		<content:encoded><![CDATA[<p>[...] ett n&#229;gra m&#229;nader sedan postade jag om <span class="caps">NIS</span>Ts f&#246;reslagna kryptomod <span class="caps">XTS</span>. I en kommentar till den postningen satte Blackadder mig p&#229; sp&#229;ret (stort tack!) p&#229; Micrsofts [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Joachim Strömbergson</title>
		<link>http://www.strombergson.com/kryptoblog/2008/09/13/intressanta-kommentarer-pa-nists-aes-xts/comment-page-1/#comment-35976</link>
		<dc:creator>Joachim Strömbergson</dc:creator>
		<pubDate>Fri, 19 Sep 2008 09:25:38 +0000</pubDate>
		<guid isPermaLink="false">http://strombergson.com/kryptoblog/?p=560#comment-35976</guid>
		<description>Aloha!

Först: Ursäkta ett sent svar.

Nu är jag inte kryptolog och hänger i ärlighetens namn inte med i alla ekvationer. Men som jag fattat det är tweakable-delen i XTS med små block i stort sett som en glorifierad ECB. Speciellt illa verkar det vara för partiella block där kommentarerna inte tror på XTS &quot;cipher stealing&quot;-koncept, se ex kommentarerna från Phil Rogaway. 

Över huvud taget verkar XTS ha ganska stora brister vad gäller skydd mot modifiering. Kolla ex på Fergusons och Bharadwajs kommentarer. De ser för övrigt precis som du skriver att säkerheten faller över en viss mängd data:

&quot;The proposal appears to miss the effect of temporal effects on the security of XTS. It is possible for an attacker to observe a disk for a period of time and thereby gain a significant advantage in cryptanalysis. 

For instance, on a disk with 4 KB blocks where each block is a data unit, an attacker who observes approximately 4000 writes to a given block will have obtained access to 220 cipher blocks with the same tweak and key. 

Similarly, an attacker who steals a 500 GB encrypted disk may get access to about 1 TB of ciphertext if they were also able to recover the previous contents of each sector. Thus, it seems that the limits for key reuse given in Section 5 and Appendix D can be reached fairly easily in practice. We believe that the proposal lacks the margin of safety that would be expected of a mode which is to be used for 20-30 years.
...
This shows that large data units significantly weaken the system. The standard should not allow data units larger than the recommended 220 blocks&quot;. Oops
 
I sina kommentarer till NISTs XTS-förslag skriver Moses Liskov och Kazuhiko Minematsu föreslår de en ny analys av XTS. Kolla i den.

Över huvud taget verkat XTS-förslaget vara slarvigt underbyggt med felaktig tolkning av XEX, hänvisning till fel analyser av XTS, ingen bra underbyggd motivering av att använda två nycklar etc.

BTW: Skall kolla in Elephant.</description>
		<content:encoded><![CDATA[<p>Aloha!</p>
<p>F&#246;rst: Urs&#228;kta ett sent svar.</p>
<p>Nu &#228;r jag inte kryptolog och h&#228;nger i &#228;rlighetens namn inte med i alla ekvationer. Men som jag fattat det &#228;r tweakable-delen i <span class="caps">XTS</span> med sm&#229; block i stort sett som en glorifierad <span class="caps">ECB</span>. Speciellt illa verkar det vara f&#246;r partiella block d&#228;r kommentarerna inte tror p&#229; <span class="caps">XTS </span>&#8220;cipher stealing&#8221;-koncept, se ex kommentarerna fr&#229;n Phil Rogaway.</p>
<p>&#214;ver huvud taget verkar <span class="caps">XTS</span> ha ganska stora brister vad g&#228;ller skydd mot modifiering. Kolla ex p&#229; Fergusons och Bharadwajs kommentarer. De ser f&#246;r &#246;vrigt precis som du skriver att s&#228;kerheten faller &#246;ver en viss m&#228;ngd data:</p>
<p>&#8220;The proposal appears to miss the effect of temporal effects on the security of <span class="caps">XTS</span>. It is possible for an attacker to observe a disk for a period of time and thereby gain a significant advantage in cryptanalysis.</p>
<p>For instance, on a disk with 4 KB blocks where each block is a data unit, an attacker who observes approximately 4000 writes to a given block will have obtained access to 220 cipher blocks with the same tweak and key.</p>
<p>Similarly, an attacker who steals a 500 GB encrypted disk may get access to about 1 TB of ciphertext if they were also able to recover the previous contents of each sector. Thus, it seems that the limits for key reuse given in Section 5 and Appendix D can be reached fairly easily in practice. We believe that the proposal lacks the margin of safety that would be expected of a mode which is to be used for 20-30 years.<br />
...<br />
This shows that large data units significantly weaken the system. The standard should not allow data units larger than the recommended 220 blocks&#8221;. Oops</p>
<p>I sina kommentarer till <span class="caps">NIS</span>Ts <span class="caps">XTS</span>-f&#246;rslag skriver Moses Liskov och Kazuhiko Minematsu f&#246;resl&#229;r de en ny analys av <span class="caps">XTS</span>. Kolla i den.</p>
<p>&#214;ver huvud taget verkat <span class="caps">XTS</span>-f&#246;rslaget vara slarvigt underbyggt med felaktig tolkning av <span class="caps">XEX</span>, h&#228;nvisning till fel analyser av <span class="caps">XTS</span>, ingen bra underbyggd motivering av att anv&#228;nda tv&#229; nycklar etc.</p>
<p><span class="caps">BTW</span>: Skall kolla in Elephant.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: blackadder</title>
		<link>http://www.strombergson.com/kryptoblog/2008/09/13/intressanta-kommentarer-pa-nists-aes-xts/comment-page-1/#comment-35965</link>
		<dc:creator>blackadder</dc:creator>
		<pubDate>Mon, 15 Sep 2008 08:27:18 +0000</pubDate>
		<guid isPermaLink="false">http://strombergson.com/kryptoblog/?p=560#comment-35965</guid>
		<description>Vad är din uppfattning om XTS som &quot;narrow-block&quot; jämfört med &quot;wide-block&quot;? Om jag förstått saken rätt så fungerar narrow-block varianterna som en avancerad IV per block och drar inte nytta av innehållet som krypteras utan är i praktiken ECB mode + IV, stämmer det?

Jämfört med wide-block som fungerar som en mixer. Jag tänker på BitLocker (Elephant diffusern) (den enda jag implementerat). En ändrad bit i ett (i mitt fall) multi-kilo block och hela blocket blir &quot;mixat&quot;.

XTS börjar dessutom tappa sin säkerhet efter att 1 TiB data blivit krypterat med samma nyckel. Bara det borde diskvalificera algoritmen...</description>
		<content:encoded><![CDATA[<p>Vad &#228;r din uppfattning om <span class="caps">XTS</span> som &#8220;narrow-block&#8221; j&#228;mf&#246;rt med &#8220;wide-block&#8221;? Om jag f&#246;rst&#229;tt saken r&#228;tt s&#229; fungerar narrow-block varianterna som en avancerad IV per block och drar inte nytta av inneh&#229;llet som krypteras utan &#228;r i praktiken <span class="caps">ECB</span> mode + IV, st&#228;mmer det?</p>
<p>J&#228;mf&#246;rt med wide-block som fungerar som en mixer. Jag t&#228;nker p&#229; BitLocker (Elephant diffusern) (den enda jag implementerat). En &#228;ndrad bit i ett (i mitt fall) multi-kilo block och hela blocket blir &#8220;mixat&#8221;.</p>
<p><span class="caps">XTS</span> b&#246;rjar dessutom tappa sin s&#228;kerhet efter att 1 TiB data blivit krypterat med samma nyckel. Bara det borde diskvalificera algoritmen&#8230;</p>
]]></content:encoded>
	</item>
</channel>
</rss>

