Skip to content

分组密码

Block cipher

由密钥索引固定长度消息空间上的可逆置换族。

条目类型
模型

形式陈述

分组密码是由密钥索引的固定长度置换Ek:{0,1}n{0,1}n,每个 Ek 可逆且有解密 Dk=Ek1。理想安全模型把它与随机置换比较,常用 PRP/strong-PRP 定义。分组密码本身只能处理一个固定长度分组;模式或认证方案决定长消息、随机化和完整性。

直觉

密钥为固定长度比特块选择一张巨大的可逆替换表,把每个 n 比特分组唯一映到另一个分组,解密则应用其逆置换。单个置换只处理一块,不能直接安全地加密任意长消息;工作模式负责组合块、nonce/IV 与认证。理想安全直觉是攻击者无法把这个 keyed permutation 与随机置换区分,而不是输出本身无碰撞或像哈希一样单向。

例子与边界

分组密码在固定长度块上实现密钥控制的可逆置换,并通过工作模式处理长消息;流密码生成密钥流并逐符号与明文组合。分组边界、随机访问、nonce 复用后果和错误传播模式因此不同。

AES 的块长固定为 128 bit,密钥可为 128/192/256 bit。ECB 逐块独立应用置换,重复明文块会产生重复密文块并泄露图案;CTR 用分组密码加密 nonce+counter 生成密钥流,可处理任意长度,但 nonce 重复会复用密钥流。CBC、CTR、GCM 等模式各有不同的 nonce 和安全条件。分组密码在固定密钥下可逆,因此不是一般意义的哈希函数。

块长与密钥长不是同一参数,AES-256 仍是 128 bit 块。分组密码不自带完整性,CBC/CTR 密文可被主动篡改;应采用经过分析的 AEAD 模式而不是自行组合。

推论与应用

分组密码是对称加密、MAC、认证加密、伪随机函数和存储加密的核心原语。对称加密 使用它作为底层原语,伪随机函数/伪随机置换给出安全模型,认证加密 模式则把机密性与完整性整合;磁盘加密、协议记录和密钥封装需按场景选择不同工作模式。

参考资料
  • Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Parts I–III。
  • Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., CRC Press, 2020,Chs. 2–12。
关系图谱3 个相邻概念 · 3 类关系

拖动节点调整位置。

显示关系

显示:依赖

  1. 前置三跳
  2. 前置二跳
  3. 前置一跳
  4. 当前条目
  5. 后续一跳
  6. 后续二跳
  7. 后续三跳
文字版关系按与当前条目的最短距离分组
类型化关系

使用的工具

并列辨析