<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Kryptoblog &#187; NIST AHS</title>
	<atom:link href="http://www.strombergson.com/kryptoblog/tag/nist-ahs/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.strombergson.com/kryptoblog</link>
	<description>Kryptografi och IT-säkerhet på svenska</description>
	<lastBuildDate>Thu, 20 Jan 2011 21:25:55 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.4</generator>
<atom:link rel="hub" href="http://pubsubhubbub.appspot.com"/><atom:link rel="hub" href="http://superfeedr.com/hubbub"/>		<item>
		<title>Lite SHA-3-nyheter</title>
		<link>http://www.strombergson.com/kryptoblog/2008/11/18/lite-sha-3-nyheter/</link>
		<comments>http://www.strombergson.com/kryptoblog/2008/11/18/lite-sha-3-nyheter/#comments</comments>
		<pubDate>Tue, 18 Nov 2008 21:13:09 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Forskning]]></category>
		<category><![CDATA[Krypto]]></category>
		<category><![CDATA[NIST AHS]]></category>

		<guid isPermaLink="false">http://strombergson.com/kryptoblog/?p=586</guid>
		<description><![CDATA[<p><span class="caps">NIST</span> meddelade f&#246;r n&#229;gra dagar sedan att de f&#229;tt in 64 kandidater och att det kommer att dr&#246;ja till i b&#246;rjan av december innan <span class="caps">NIST</span> presenterar vilka kandidaterna &#228;r. &#196;ven om antalet kandidater &#228;r mindre &#228;n de minst&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p><span class="caps">NIST</span> meddelade f&#246;r n&#229;gra dagar sedan att de f&#229;tt in 64 kandidater och att det kommer att dr&#246;ja till i b&#246;rjan av december innan <span class="caps">NIST</span> presenterar vilka kandidaterna &#228;r. &#196;ven om antalet kandidater &#228;r mindre &#228;n de minst 80 kandidater Bruce Schneier gissade p&#229; &#228;r det v&#228;ldigt m&#229;nga.</p>

	<p>&#196;ven om inte <span class="caps">NIST</span> publicerat listan med kandidater finns det en Wikisida kallad <a href="http://ehash.iaik.tugraz.at/wiki/The_SHA-3_Zoo">The <span class="caps">SHA</span>-3 Zoo</a> som listar 28 stycken av kandidaterna inklusive l&#228;nkar till artikel, webbplatser samt kandidaternas status vad g&#228;ller attacker. F&#246;r attacker och kryptanalysresultat har redan b&#246;rjat dyka upp.</p>

	<p>P&#229; den maillista som <span class="caps">NIST</span> satt upp &#228;r det sedan en tid tillbaka en relativt h&#246;g aktivitet med postningar av resultat och diskussioner av hur dessa skall tolkas. Bland annat var n&#229;gra s&#229; ivriga att f&#229; in ett resultat att de publicerade en attack p&#229; kandidaten <a href="http://ehash.iaik.tugraz.at/wiki/EnRUPT">EnRUPT</a> som &#228;r s&#228;mre &#228;n utt&#246;mande s&#246;kning. N&#228;r de sedan fick kritik kom de med f&#246;ljande kommentar som l&#229;ter v&#228;ldigt mycket som First Post! p&#229; diverse forum:</p>

	<p><blockquote><br />
We started working on the function yesterday. As soon as the paper was finished we sent a message.<br />
</blockquote></p>

	<p>K&#228;nns inte helt seri&#246;st. Dock gav detta upphov till vad som skall klassificeras som en riktig attack &#8211; om attacker som tar l&#228;ngre tid eller kr&#228;ver mer minne &#228;n atomer i hela universum skall anses som allvarliga attacker eller ej. <a href="http://en.wikipedia.org/wiki/Daniel_J._Bernstein">Daniel J Bernstein</a> kom f&#246;r n&#229;gra dagar sedan med ett riktigt elegant debattinl&#228;gg:</p>

	<p><strong>2^185 preimage attack on <span class="caps">MD6</span>-256</strong><br />
<blockquote><br />
After the recent flood of attacks on hash functions that I had never heard of before this month, I&#8217;m pleased to announce that I&#8217;ve found an attack on <span class="caps">MD6</span>-256 with time complexity just 2^185.</p>

	<p>The attack is a &#8220;multiple-preimage attack&#8221; that simultaneously attacks 2<sup>32 legitimate target signatures and successfully forges at least one signed message by finding a preimage of the underlying hash. Surely there will be more than 2</sup>32 signatures generated using <span class="caps">SHA</span>-3, so this<br />
is a realistic attack scenario if <span class="caps">MD6</span> is being considered for <span class="caps">SHA</span>-3.</p>

	<p>Recall from Rivest&#8217;s description of <span class="caps">MD6</span> at Crypto that computing <span class="caps">MD6</span> takes a fraction of a millisecond on a single <span class="caps">CPU</span> core. The total time for the attack is under 2^185 milliseconds&#8212;-I&#8217;m talking about actual wall-clock time, not some simplified model. The attack doesn&#8217;t fit on a single PC, but is easily implemented on a large cluster of a billion current Core 2 Quad PCs. Memory consumption per PC is negligible. Special-purpose hardware will be even less expensive.</p>

	<p>The attack isn&#8217;t guaranteed to succeed; a detailed analysis shows that it has only about 1 chance in 100 of succeeding. However, repeating the attack will increase the success probability, and in any event I think we can agree that 1 chance in 100 is already an unacceptable threat for<br />
<span class="caps">SHA</span>-3 users. Can we please kick <span class="caps">MD6</span> out of the hash competition now?<br />
&#8212;-D. J. Bernstein</p>
   Research Professor, Computer Science, University of Illinois at Chicago

	<p>P.S. Preliminary analysis suggests that, astonishingly, Skein and Keccak will both succumb to analogous attacks, and that the attack on Skein will be even faster than the attack on <span class="caps">MD6</span>. Who would have imagined that three hash-function designs with such different design principles would share a critical weakness?<br />
</blockquote></p>

	<p>R&#228;knar man samman vad Bernsteins <em>attack</em>, som har motsvarande uppl&#228;gg som n&#229;gra av de attacker som kommit p&#229; maillistan, ser ut att klara f&#229;r man en attack p&#229; 2^256, dvs utt&#246;mande s&#246;kning (brute-force).</p>

	<p>Det har kommit ett par ordentliga attacker. En av de f&#246;rsta att falla var kandidaten <a href="http://ehash.iaik.tugraz.at/wiki/NKS2D"><span class="caps">NK2SD</span></a> som &#228;r n&#229;got s&#229; ovanligt som en hashfunktion baserad p&#229; en tv&#229;dimensionell cellautomat inspirerad av Stephen Wolframs <em><a href="http://en.wikipedia.org/wiki/A_New_Kind_of_Science">A New Kind of Science</a></em>:</p>

	<p><img src="http://geoffrey.park.googlepages.com/H8604CollageT.png" alt="Cellautomater" /><br />
(<em>Fina figurer fr&#229;n <span class="caps">NK2SD</span>-automater</em>)</p>

	<p>Just nu listar <span class="caps">SHA</span>-3 Zoo &#229;tta stycken kandidater som i n&#229;gon variant har attackerats. Dock verkar <span class="caps">SHA</span>-3 Zoo, <span class="caps">NIS</span>Ts egen maillista och andra aktiviteter leva ett eget liv utanf&#246;r <span class="caps">NIS</span>Ts kontroll. <span class="caps">NIST</span> har gjort klart att inga kandidater i detta l&#228;get &#228;r bortr&#228;knade. En sidoaktivitet som p&#229;g&#229;r &#228;r <a href="http://bench.cr.yp.to/ebash.html"><span class="caps">ECRYP</span>Ts eBASH</a> d&#228;r man k&#246;r och presenterar prestandatester av alla kandidater. Att d&#246;ma av resultaten s&#229; h&#228;r l&#229;ngt, med enbart ett f&#229;tal kandidater &#228;r det ingen som framst&#229;r som snabbare &#228;n <span class="caps">SHA</span>-2. Ett problem med <span class="caps">SHA</span>-2, och t&#228;vlingen &#228;r t&#228;nkt att l&#246;sa &#228;r just att <span class="caps">SHA</span>-2-algoritmerna &#228;r s&#229; mycket l&#229;ngsammare &#228;n <span class="caps">SHA</span>-1.</p>

	<p>En annan aktivitet &#228;r insamling av i<a href="http://ehash.iaik.tugraz.at/wiki/SHA-3_Hardware_Implementations">nformation om implementationer av kandidater i h&#229;rdvara</a> &#8211; <span class="caps">ASIC</span> eller <span class="caps">FPGA</span>. En av snabbaste ser ut att vara <a href="http://ehash.iaik.tugraz.at/wiki/Keccak">Keccak</a>. Keccak har jag bloggat lite om tidigare och &#228;ven om den <a href="http://strombergson.com/kryptoblog/2007/06/21/tvattsvampar-for-battre-it-sakerhet/">svampfunktion</a> som ligger till grund f&#246;r funktionen. Kul att se att den verkar ge bra prestanda.</p>

	<p>Jag har l&#228;st igenom de flesta artiklar som presenterar de (s&#229; h&#228;r l&#229;ngt k&#228;nda) kandidaterna. Att presentera resultat om h&#229;rdvaruimplementationer av sin kandidat verkar vara en trend bland kandidaterna. En annan trend jag tycker mig se &#228;r att beskriva skydd mot sidoattacker &#8211; &#229;terigen en implementationsaspekt. B&#229;de intressant och bra att se att de senaste &#229;rens sidoattacker b&#246;rjar sl&#229; igenom och bli n&#229;got som beaktas vid design av nya algoritmer.</p>

	<p>S&#228;ttet som flera av kandidaterna hanterar problematiken med sidoattacker &#228;r att g&#229; mot enkla grundunktioner &#8211; baserade p&#229; <span class="caps">XOR</span>, rotationer och bitskiftningar samt additioner. Desa grundfunktioner upprepas seda ett (mycket) stort antal g&#229;nger. Typiskt anv&#228;nds inga S-box-liknande strukturer. N&#229;gra exempel p&#229; detta &#228;r <span class="caps">MD6</span>, Skein (som bygger p&#229; Trieefish-kryptofunktionen) och Cubehash.</p>

	<p>P&#229;fallande m&#229;nga kandidater f&#246;rs&#246;ker &#228;ven g&#229; ifr&#229;n Merkle-Damg&#229;rd-konstruktionen och mot helt nya principer f&#246;r att bygga kompressorfunktioner och hashfunktioner. <span class="caps">MD6</span>, Keccak och <span class="caps">NK2SD </span>&#228;r exempel p&#229; detta.</p>

	<p>V&#228;sentligen alla kandidatbeskrivningar inneh&#229;ller mer eller mindre ordentliga beskrivningar om kandidatens s&#228;kerhet och skydd mot olika attacker. Men flera av kandidaterna, bland annat <a href="http://ehash.iaik.tugraz.at/wiki/MD6"><span class="caps">MD6</span></a> och <a href="http://ehash.iaik.tugraz.at/wiki/Skein">Skein</a> inneh&#229;ller bevis &#8211; allts&#229; att algoritmen &#228;r bevisbart s&#228;ker. Det skall bli intressant att se huruvida dessa bevis visar sig st&#228;mma, och om de antaganden och de villkor under vilka bevisen g&#228;ller h&#229;ller.</p>

	<p>Skaparna av kandidaten Skein, skapad av bland andra Bruce Schneier, Niels Ferguson, Stefan Lucks och Doug Whiting, sticker ut f&#246;r att de har anv&#228;nt ett n&#229;got annorlunda s&#228;tt att argumentera f&#246;r sin algoritms s&#228;kerhet:</p>

	<p><blockquote><br />
Skein was designed by a team of highly experienced cryptographic experts from academia and industry, with expertise in cryptography, security analysis, software, chip design, and implementation of real-world cryptographic systems. This breadth of knowledge allowed them to create a balanced design that works well in all environments.<br />
</blockquote></p>

	<p>&#196;r <em>Security by Authority</em> en vettig term f&#246;r den h&#228;r typen av s&#228;kerhet tro?</p>

	<p>Om n&#229;gon undrar vad Skein betyder &#228;r det tydligen ett garnnystan, vilket &#228;r en bra liknelse f&#246;r hur Treefish-funktionernas in- och utdata i Skein slingrar sig runt varandra.</p>

	<p><img src="http://img.photobucket.com/albums/v486/j-m-h/0312_skein2.jpg" alt="Skein" /></p>

	<p>Jag r&#228;knar med att &#229;terkomma med mer info om <span class="caps">NIS</span>Ts t&#228;vling n&#228;r de presenterat samtliga 64 kandidater. Sedan l&#228;r det dr&#246;ja n&#229;gra &#229;r innan jag f&#229;r reda p&#229; <a href="http://www.idg.se/2.1085/1.190762/schneier-visar-ny-hashfunktion">om min gissning st&#228;mmer</a>.</p>
 <div class="shr-publisher-586"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2008/11/18/lite-sha-3-nyheter/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>MD6 och Skein &#8211; två SHA-3-kandidater</title>
		<link>http://www.strombergson.com/kryptoblog/2008/10/29/md6-och-skein-tva-sha-3-kandidater/</link>
		<comments>http://www.strombergson.com/kryptoblog/2008/10/29/md6-och-skein-tva-sha-3-kandidater/#comments</comments>
		<pubDate>Wed, 29 Oct 2008 19:33:47 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Forskning]]></category>
		<category><![CDATA[Krypto]]></category>
		<category><![CDATA[NIST AHS]]></category>

		<guid isPermaLink="false">http://strombergson.com/kryptoblog/?p=581</guid>
		<description><![CDATA[<p>D&#246;rren f&#246;r kandidater till <a href="http://csrc.nist.gov/groups/ST/hash/sha-3/index.html"><span class="caps">NIS</span>Ts hashfunktionst&#228;vling</a> st&#228;ngs om ett par dagar (2008-10-31). Att d&#246;ma av trafiken p&#229; maillistan kommer det att dyka upp ett flertal kandidater. Men &#228;n s&#229; l&#228;nge har inte speciellt m&#229;nga blivit officiella.</p>

	<p>F&#246;rst ut&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p>D&#246;rren f&#246;r kandidater till <a href="http://csrc.nist.gov/groups/ST/hash/sha-3/index.html"><span class="caps">NIS</span>Ts hashfunktionst&#228;vling</a> st&#228;ngs om ett par dagar (2008-10-31). Att d&#246;ma av trafiken p&#229; maillistan kommer det att dyka upp ett flertal kandidater. Men &#228;n s&#229; l&#228;nge har inte speciellt m&#229;nga blivit officiella.</p>

	<p>F&#246;rst ut var Ron Rivest och hans kollegor som presenterade hashfunktionen <a href="http://people.csail.mit.edu/rivest/Rivest-TheMD6HashFunction.ppt"><span class="caps">MD6</span>, &#228;ven kallad Pumpkin Hash</a>. <span class="caps">MD6 </span>&#228;r ett relativt stort steg fr&#229;n den struktur nuvarande <span class="caps">SHA</span>-algoritmerna har. <span class="caps">MD6</span> bygger upp en komplext tr&#228;d med m&#229;nga subnoder. Tr&#228;det processas sedan nerifr&#229;n och upp &#8211; p&#229; n&#229;got s&#228;tt. Det ser komplicerat och kostsamt ut. Men enligt Rivest &#38; Co skall det g&#229; att enkelt serialisera processningen f&#246;r att k&#246;ra p&#229; sm&#229; processorer, och samtidigt parallellisera f&#246;r h&#246;g prestanda p&#229; multicore-maskiner och i h&#229;rdvara.</p>

	<p>I dag presenterades en annan kandidat kallad <em>Skein</em>. Skein &#228;r skapad av Niels Ferguson, Stefan Lucks, Bruce Schneier, Doug Whiting m.fl. Enligt <a href="http://www.schneier.com/skein.html">en postningen om Skein p&#229; Schneiers webbplats</a> &#228;r hafunktionen byggd p&#229; ett blockkrypto kallad Threefish (vilket borde betyda sl&#228;ktskap med Blowfish och Twofish). Bruce skriver:</p>

	<p><blockquote><br />
Skein is fast. Skein-512&#8212;our primary proposal&#8212;hashes data at 6.1 clock cycles per byte on a 64-bit <span class="caps">CPU</span>. This means that on a 3.1 GHz x64 Core 2 Duo <span class="caps">CPU</span>, Skein hashes data at 500 MBytes/second per core&#8212;almost twice as fast as <span class="caps">SHA</span>-512 and three times faster than <span class="caps">SHA</span>-256&#8230;</p>

	<p>Skein is secure. Its conservative design is based on the Threefish block cipher. Our current best attack on Threefish-512 is on 25 of 72 rounds, for a safety factor of 2.9&#8230;</p>

	<p>Skein is simple. Using only three primitive operations, the Skein compression function can be easily understood and remembered. The rest of the algorithm is a straightforward iteration of this function.</p>

	<p>Skein is flexible. Skein is defined for three different internal state sizes&#8212;256 bits, 512 bits, and 1024 bits&#8212;and any output size. This allows Skein to be a drop-in replacement for the entire <span class="caps">SHA</span> family of hash functions. A completely optional and extendable argument system makes Skein an efficient tool to use for a very large number of functions: a <span class="caps">PRNG</span>, a stream cipher, a key derivation function, authentication without the overhead of <span class="caps">HMAC</span>, and a personalization capability.<br />
</blockquote></p>

	<p>Jag planerar att komma med mer detaljerad information n&#228;r kandidaterna officiellt publicerat. Men det b&#246;rjar dra ihop sig och det b&#246;rjar se sp&#228;nnande ut.</p>

 <div class="shr-publisher-581"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2008/10/29/md6-och-skein-tva-sha-3-kandidater/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Intressanta kommentarer på NISTs AES-XTS</title>
		<link>http://www.strombergson.com/kryptoblog/2008/09/13/intressanta-kommentarer-pa-nists-aes-xts/</link>
		<comments>http://www.strombergson.com/kryptoblog/2008/09/13/intressanta-kommentarer-pa-nists-aes-xts/#comments</comments>
		<pubDate>Sat, 13 Sep 2008 11:44:57 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Krypto]]></category>
		<category><![CDATA[NIST AHS]]></category>
		<category><![CDATA[NIST]]></category>

		<guid isPermaLink="false">http://strombergson.com/kryptoblog/?p=560</guid>
		<description><![CDATA[<p><a href="http://www.nist.gov/"><span class="caps">NIST</span></a> har <a href="http://csrc.nist.gov/groups/ST/toolkit/BCM/comments.html">publicerat de kommentarer som inkommit p&#229; f&#246;rslaget att standardisera kryptomoden <span class="caps">XTS</span> f&#246;r <span class="caps">AES</span></a>.</p>

	<p><span class="caps">XTS </span>&#228;r en variant av <a href="http://en.wikipedia.org/wiki/Disk_encryption_theory#XEX">kryptomoden <span class="caps">XEX</span></a> skapad av Phillip Rogaway. <span class="caps">XTS</span> har tidigare standardiserats av <span class="caps">IEEE</span>&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p><a href="http://www.nist.gov/"><span class="caps">NIST</span></a> har <a href="http://csrc.nist.gov/groups/ST/toolkit/BCM/comments.html">publicerat de kommentarer som inkommit p&#229; f&#246;rslaget att standardisera kryptomoden <span class="caps">XTS</span> f&#246;r <span class="caps">AES</span></a>.</p>

	<p><span class="caps">XTS </span>&#228;r en variant av <a href="http://en.wikipedia.org/wiki/Disk_encryption_theory#XEX">kryptomoden <span class="caps">XEX</span></a> skapad av Phillip Rogaway. <span class="caps">XTS</span> har tidigare standardiserats av <span class="caps">IEEE</span> i <span class="caps">P1619</span> f&#246;r att skydda i blockorienterad lagringsmedia (exempelvis h&#229;rddiskar och <span class="caps">FLASH</span>-minnnen).</p>

	<p>Matthew Ball, som &#228;r ordf&#246;rande i <span class="caps">IEE</span>Es Storage Working Group &#228;r <a href="http://csrc.nist.gov/groups/ST/toolkit/BCM/documents/comments/XTS/XTS_comments-Ball.pdf">i sin kommentar</a>, inte helt &#246;verraskande, positiv till <span class="caps">NIS</span>Ts <span class="caps">XTS</span>-f&#246;rslag. Matthew p&#229;pekar att <span class="caps">XTS</span>, till skillnad fr&#229;n exempelvis <span class="caps">CBC </span>&#228;r en algoritm som g&#229;r att parallellisera och d&#228;rmed skalar bra prestandam&#228;ssigt.</p>

	<p>Mer intressant &#228;r att <a href="http://csrc.nist.gov/groups/ST/toolkit/BCM/documents/comments/XTS/XTS_comments-Seagate.pdf">kommentarerna fr&#229;n h&#229;rddisk-tillverkaren Seagate</a> &#228;r s&#229; negativa. Seagate ser inga f&#246;rdelar med <span class="caps">XTS</span>, och tycker att den implementationsm&#228;ssigt &#228;r f&#246;r kostsam. Seagate skriver bland annat:</p>

	<p><blockquote><br />
The <span class="caps">XTS</span> encryption mode is not a good choice for storage encryption. There have been simpler, faster or more secure modes in use.</p>

	<p>Is <span class="caps">XTS</span> a good tradeoff between security and complexity (costs)? NO: There are asymmetric large block encryption modes (e.g. BitLocker of Windows Vista) with similar complexity but better security for storage systems. There are faster, simpler encryption modes used together with access control (e.g. <span class="caps">CBC</span>)<br />
</blockquote></p>

	<p><em>Notera att Seagate inte ser ett problem med <span class="caps">CBC</span> vad g&#228;ller prestanda.</em></p>

	<p><a href="http://csrc.nist.gov/groups/ST/toolkit/BCM/documents/comments/XTS/collected_XTS_comments.pdf">&#196;ven &#246;vriga kommentarer</a> &#228;r p&#229; olika s&#228;tt negativa till <span class="caps">XTS</span>. Inte minst &#228;r det intressant att notera att Phillip Rogaway inte ser att <span class="caps">XTS</span> s&#228;kerhetsmekanismer inte tillf&#246;r n&#229;gon egentlig s&#228;kerhet.</p>

	<p>Ett annat problem, som alla utom Matthew Ball fr&#229;n <span class="caps">IEEE</span> p&#229;pekar, &#228;r att <span class="caps">IEEE </span>&#228;ger standarden och att den som vill l&#228;sa standarden d&#228;rf&#246;r m&#229;ste k&#246;pa standarden fr&#229;n <span class="caps">IEEE</span>. Som Niels Ferguson och Vijay Bharadwaj fr&#229;n Microsoft skriver i sin kommentar:</p>

	<p><blockquote><br />
The proposal for the approved specification to be available only by purchase from <span class="caps">IEEE </span>. We believe that it is highly undesirable to standardize an algorithm whose specification, unlike those of other <span class="caps">FIPS</span> approved algorithms, is not freely available.<br />
</blockquote></p>

	<p>Ytterligare ett potentiellt problem med <span class="caps">XTS </span>&#228;r att det finns IP-r&#228;ttigheter kopplade till standarden. Niels Ferguson och Vijay Bharadwaj &#229;terigen:</p>

	<p><blockquote><br />
As stated in the call for comments, the current situation of IP rights with respect to <span class="caps">XTS</span>-AES is unclear. We believe that standardizing an algorithm which is so encumbered is undesirable, and that IP issues could inhibit adoption of such a standard.<br />
</blockquote></p>

	<p>Det &#228;r lite illavarslande att flera duktiga krytopexperter inte ser att <span class="caps">XTS</span> mekanismer, med bland annat tv&#229; olika kryptonycklar tillf&#246;r n&#229;gon egentlig s&#228;kerhet och att det &#228;r oklart vad <span class="caps">XTS</span> egentligen &#228;r t&#228;nkt att l&#246;sa f&#246;r ett s&#228;kerhetsproblem.</p>

	<p>Men det som g&#246;r mig &#228;n mer orolig f&#246;r framtiden &#228;r fr&#229;gan om standardens &#246;ppenhet samt IP-problematiken, inte minst i ljuset av den p&#229;g&#229;ende <span class="caps">AHS</span>-t&#228;vlingen. Finns det en risk att framtidens <span class="caps">SHA</span>-algoritm inte kommer att vara &#246;ppen, och att implementationer kommer att begr&#228;nsas av IP-r&#228;ttigheter? Det skulle inte vara bra f&#246;r s&#228;kerheten.</p>

 <div class="shr-publisher-560"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2008/09/13/intressanta-kommentarer-pa-nists-aes-xts/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

