Tutorial de criptografia

โšก Resumo Inteligente

A criptografia protege informaรงรตes transformando-as em um formato ilegรญvel para humanos, que somente quem possui a chave correta pode reverter. Esta pรกgina aborda seus recursos, aplicaรงรตes, algoritmos e um exercรญcio prรกtico com o CrypTool.

  • ๐Ÿ” Ideia central: A criptografia converte um texto simples em um texto cifrado; a descriptografia o reverte usando uma chave secreta.
  • ๐Ÿงฉ Trรชs disciplinas: A criptografia oculta o significado, a criptoanรกlise o decifra e a criptologia abrange ambas.
  • ๐Ÿ“ Famรญlias de algoritmos: Funรงรตes hash, cifras simรฉtricas e sistemas de chave pรบblica resolvem problemas diferentes.
  • โœ… Padrรตes atuais: Os algoritmos AES e SHA-2 permanecem aprovados, enquanto MD5, SHA-1 e RC4 sรฃo considerados vulnerรกveis.
  • ๐Ÿงช Prรกtica prรกtica: O CrypTool 1 demonstra a criptografia RC4 e a anรกlise de forรงa bruta de uma chave de 24 bits.
  • ๐Ÿ”ฎ Olhando para o futuro: O NIST publicou seus primeiros padrรตes pรณs-quรขnticos em agosto de 2024.

Tutorial de criptografia

A informaรงรฃo desempenha um papel vital nas operaรงรตes comerciais, governamentais e militares, e a informaรงรฃo em mรฃos erradas pode custar receitas ou algo pior. Para proteger a comunicaรงรฃo, uma organizaรงรฃo utiliza criptografia para cifrar informaรงรตes โ€” transformando-as em um formato ilegรญvel para humanos e vice-versa.

Neste artigo sobre criptografia e seguranรงa de redes, vocรช aprenderรก como a criptografia funciona e como manter as informaรงรตes longe de mรฃos erradas.

O que รฉ criptografia?

Criptografia รฉ o estudo e a aplicaรงรฃo de tรฉcnicas que ocultam o verdadeiro significado da informaรงรฃo, transformando-a em formatos ilegรญveis para humanos e vice-versa.

Considere um exemplo. Para enviar "EU AMO MAร‡รƒS", vocรช substitui cada letra pela terceira letra consecutiva do alfabeto, produzindo "K NQXG CRRNGU". Para ler, o destinatรกrio retrocede trรชs letras, como mostrado abaixo.

Criptografia e descriptografia com deslocamento de cada letra em trรชs posiรงรตes.
Criptografia e descriptografia de cifras

Transformar informaรงรตes em um formato nรฃo legรญvel para humanos รฉ chamado de criptografiae inverter isso รฉ chamado descriptografiaO resultado criptografado รฉ conhecido como um cifra.

A descriptografia utiliza uma chave secreta conhecida apenas pelos destinatรกrios legรญtimos. Como a chave รฉ obrigatรณria, a comunicaรงรฃo permanece segura mesmo quando um invasor intercepta a mensagem criptografada, o que nรฃo faria sentido sem ela.

Recursos de criptografia

Um sistema criptogrรกfico รฉ avaliado com base nas caracterรญsticas abaixo.

Caracterรญstica O que significa
Algoritmo O procedimento matemรกtico publicado que realiza a transformaรงรฃo.
Confidencialidade Somente quem possui a chave pode ler os dados protegidos.
Integrity Qualquer alteraรงรฃo nos dados รฉ detectรกvel.
Adaptabilidade O esquema se ajusta a diferentes tamanhos de chave e nรญveis de ameaรงa.
Interoperabilidade Sistemas e fornecedores diferentes trocam dados protegidos.
Autenticaรงรฃo A origem de uma mensagem pode ser comprovada.
Global O desempenho se mantรฉm estรกvel mesmo com o aumento do volume de dados.
Gerenciamento de chaves As chaves sรฃo geradas, armazenadas, rotacionadas e descartadas com seguranรงa.

Aplicaรงรตes de criptografia

Essas caracterรญsticas se transformam em serviรงos cotidianos dos quais as pessoas dependem sem perceber.

Aplicaรงรฃo Como a criptografia รฉ usada
Criptografia TLS Protege o trรกfego entre um navegador e um site.
Armazenamento de senha Armazena hashes com sal em vez de senhas legรญveis.
Banca online Garante a seguranรงa das transaรงรตes e verifica a identidade do banco.
criptomoeda Assina transaรงรตes e vincula blocos com hashes.
e-mail criptografado Mantรฉm o conteรบdo das mensagens privado durante a transmissรฃo e o armazenamento.
Digiassinaturas tal Comprova a autoria e que um documento permanece inalterado.
Mensagens seguras Aplica criptografia de ponta a ponta entre dispositivos.
Ecommerce Protege os dados do cartรฃo durante o processo de finalizaรงรฃo da compra.

O que รฉ criptoanรกlise?

A criptoanรกlise รฉ a arte de decifrar mensagens sem a chave usada para criptografรก-las. Ela aplica anรกlises matemรกticas e algoritmos para decifrar cรณdigos e รฉ usada tanto para invadir sistemas quanto, defensivamente, para medir o nรญvel de proteรงรฃo oferecido por um algoritmo.

O sucesso de um ataque de criptoanรกlise depende de:

  • Quantidade de tempo disponรญvel
  • Poder de computaรงรฃo disponรญvel
  • Capacidade de armazenamento disponรญvel

A seguir, sรฃo apresentados os ataques de criptoanรกlise mais comumente discutidos:

  • Ataque de forรงa bruta โ€” tenta todas as combinaรงรตes possรญveis do texto simples ou da chave, decifrando cada uma e comparando-a com a cifra original.
  • Ataque de dicionรกrio โ€” usa uma lista de palavras para encontrar correspondรชncias no texto simples ou na chave. ร‰ usado principalmente quando se tenta quebrar senhas criptografadas.
  • Ataque da mesa arco-รญris โ€” compara o texto cifrado com hashes prรฉ-computados para encontrar correspondรชncias. Adicionar um "salt" a cada senha armazenada impede a sua detecรงรฃo.

O que รฉ criptologia?

Criptologia รฉ o campo abrangente que combina criptografia e criptoanรกlise. Ambas as partes sรฃo importantes: um algoritmo sรณ รฉ considerado confiรกvel depois que os criptoanalistas tentam, sem sucesso, quebrรก-lo.

Criptografia Algorithms

Os algoritmos abaixo aparecem repetidamente em trabalhos de seguranรงa. Observe quais permanecem aprovados e quais sobrevivem apenas em sistemas legados.

  • MD5 โ€” abreviaรงรฃo de Message-Digest 5, produz valores de hash de 128 bits. MD5 รฉ uma funรงรฃo de hash, e nรฃo um hash. criptografiaPortanto, nรฃo pode ser revertido por design. Nรฃo รฉ resistente a colisรตes โ€” duas entradas diferentes podem produzir o mesmo hash โ€” e nรฃo รฉ adequado para senhas ou assinaturas.
  • SHA โ€” abreviaรงรฃo de Secure Hash Algorithm (Algoritmo de Hash Seguro), essa famรญlia gera representaรงรตes condensadas de uma mensagem, chamadas de resumo da mensagem:
    • SHA-0: produz valores de hash de 160 bits. Foi retirado de circulaรงรฃo devido a uma falha significativa e substituรญdo pelo SHA-1.
    • SHA-1: produz valores de hash de 160 bits. Uma colisรฃo prรกtica foi demonstrada em 2017 e o NIST proibiu seu uso em assinaturas digitais, portanto, evite-o.
    • SHA-2: uma famรญlia de seis funรงรตes, incluindo SHA-256 e SHA-512, que operam com palavras de 32 bits e 64 bits, respectivamente. Ambas permanecem aprovadas.
    • SHA-3Padronizado em 2015 e anteriormente conhecido como Keccak, utiliza um design interno diferente como alternativa ao SHA-2.
  • AES โ€” O Advanced Encryption Standard (AES) รฉ a cifra de bloco simรฉtrica que protege a maioria dos dados em repouso e em trรขnsito atualmente, com chaves de 128, 192 e 256 bits. Ele substituiu o DES e รฉ o padrรฃo para novos sistemas.
  • RC4 โ€” uma cifra de fluxo que jรก foi comum em Secure Sockets Layer (SSL) e Wired Equivalent Privacy (WEP). Ambos os protocolos estรฃo obsoletos, e a RFC 7465 proibiu o RC4 em todas as versรตes do TLS em 2015. Ele permanece aqui como um exemplo didรกtico.
  • Blowfish โ€” uma cifra de bloco simรฉtrica com chave, usada historicamente para senhas e arquivos. Seu tamanho de bloco de 64 bits torna o AES a melhor opรงรฃo moderna.

Olhando para o futuro, o NIST publicou seus primeiros padrรตes pรณs-quรขnticos em agosto de 2024 โ€” ML-KEM para troca de chaves, ML-DSA e SLH-DSA para assinaturas โ€” que substituirรฃo gradualmente os algoritmos de chave pรบblica atuais.

Atividade de Hacking: Como Criar uma Cifra Usando o CrypTool

Neste exercรญcio prรกtico do CrypTool, vocรช criarรก uma cifra simples com RC4 e, em seguida, a recuperarรก por meio de uma anรกlise de forรงa bruta, assumindo que a chave seja conhecida e tenha 24 bits. O objetivo รฉ demonstrar por que uma chave curta e uma cifra quebrada nรฃo oferecem proteรงรฃo real.

Criando a cifra de fluxo RC4

Passo 1) Baixe e instale o CrypTool

O CrypTool 1 รฉ uma ferramenta educacional de cรณdigo aberto para criptologia. O desenvolvimento ativo passou para o CrypTool 2, mas a versรฃo 1.4.42 ainda funciona no navegador. Windows e corresponde ร s telas abaixo. Faรงa o download em cryptool.org.

Passo 2) Abra o CrypTool e substitua o texto

A frase a ser criptografada รฉ Nunca subestime a determinaรงรฃo de uma crianรงa que tem muito tempo e pouco dinheiroA chave รฉ 00 00 00.

  • Abra o CrypTool 1.

Janela principal do CrypTool 1 antes da substituiรงรฃo do texto de exemplo.

  • Substitua o texto pela frase acima.

Documento CrypTool contendo a frase de substituiรงรฃo

Etapa 3) Criptografe o texto

  • Clique no menu Criptografar/Descriptografar.

Menu Criptografar/Descriptografar do CrypTool com a opรงรฃo Simรฉtrica moderna selecionada.

  • Aponte para Simรฉtrico (moderno) e selecione RC4.

Diรกlogo de entrada de chave RC4 do CrypTool

Passo 4) Selecione a chave de criptografia

  • Selecione 24 bits como o comprimento da chave.
  • Defina o valor para 00 00 00.
  • Clique em Criptografar para gerar a cifra de fluxo abaixo.

A cifra de fluxo RC4 resultante รฉ mostrada no CrypTool.

Atacando a cifra de fluxo

Etapa 5) Inicie a anรกlise

  • Clique no menu Anรกlise.

Menu de anรกlise do CrypTool com criptografia simรฉtrica moderna em destaque.

  • Aponte para Criptografia Simรฉtrica (moderna) e selecione RC4.

Diรกlogo de anรกlise de forรงa bruta do CrypTool para RC4

  • A premissa รฉ uma chave secreta de 24 bits, portanto, selecione 24 bits como o comprimento da chave.
  • Clique em Iniciar.

Janela de progresso da anรกlise de forรงa bruta do CrypTool

  • Observaรงรฃo: O tempo necessรกrio depende da capacidade de processamento da mรกquina utilizada e do comprimento da chave. Uma chave mais longa leva mais tempo, razรฃo pela qual as chaves modernas tรชm 128 bits ou mais.

Etapa 6) Analise os resultados

  • Ao tรฉrmino da anรกlise, as chaves candidatas aparecem classificadas da seguinte forma.

Resultados de forรงa bruta do CrypTool classificados por entropia

  • Observaรงรฃo: Um valor de entropia mais baixo geralmente indica o resultado correto, embora um valor mais alto tambรฉm possa estar correto.
  • Selecione a linha que parece fazer sentido e clique em Aceitar seleรงรฃo.

Perguntas Frequentes

A criptografia simรฉtrica usa uma รบnica chave compartilhada e รฉ rรกpida, protegendo assim grandes volumes de dados. A criptografia assimรฉtrica usa um par de chaves pรบblica e privada, o que resolve o problema da distribuiรงรฃo de chaves e possibilita assinaturas digitais.

Nรฃo. A criptografia รฉ reversรญvel com uma chave; o hashing รฉ uma transformaรงรฃo unidirecional para um resumo de comprimento fixo. Os sistemas de senhas armazenam hashes com salt justamente porque o valor original nรฃo pode ser recuperado.

Um salt รฉ um valor aleatรณrio รบnico armazenado ao lado de cada hash de senha. Ele faz com que senhas idรชnticas tenham hashes diferentes, burlando tabelas rainbow prรฉ-computadas e forรงando um atacante a trabalhar em cada conta separadamente.

Um certificado digital vincula uma chave pรบblica a uma identidade verificada e รฉ assinado por uma autoridade certificadora. Os navegadores verificam essa assinatura antes de confiar na conexรฃo criptografada com um site.

Um computador quรขntico de grande porte quebraria as cifras RSA e as chaves de curva elรญptica, enquanto as cifras simรฉtricas precisam apenas de chaves maiores. O NIST respondeu publicando padrรตes pรณs-quรขnticos em 2024 para que a migraรงรฃo possa comeรงar mais cedo.

O aprendizado de mรกquina nรฃo quebra cifras modernas robustas. Em vez disso, รฉ usado para anรกlise de canais laterais, detecรงรฃo em larga escala de chaves fracas ou reutilizadas e sinalizaรงรฃo de trรกfego criptografado anรดmalo durante a detecรงรฃo de ameaรงas.

O Copilot agiliza a criaรงรฃo de cรณdigo repetitivo, mas frequentemente sugere algoritmos desatualizados ou chaves codificadas diretamente no cรณdigo. Considere cada sugestรฃo como um rascunho, prefira uma biblioteca validada em vez de cรณdigo desenvolvido manualmente e peรงa a um revisor que verifique o tratamento de chaves.

Engenheiros de seguranรงa, testadores de penetraรงรฃo e analistas forenses o aplicam diariamente, e ele constitui um domรญnio completo do Certificaรงรฃo CISSPA maioria das funรงรตes configura bibliotecas verificadas em vez de projetar algoritmos.

Resuma esta postagem com: