МИНИСТЕРСТВО НАУКИ И ВЫСШЕГО ОБРАЗОВАНИЯ РОССИЙСКОЙ ФЕДЕРАЦИИ
____________________________
Кафедра ____________________________
РЕФЕРАТ
на тему: «Симметричные шифры: AES и его применение в защите данных»
Выполнил(а): ____________________________
Группа: ____________________________
Проверил(а): ____________________________
2026
Содержание
- 3
- 5
- 7
- 9
1. Симметричное шифрование: история и актуальность
Симметричное шифрование строится на одном ключе, которым и шифруют, и расшифровывают данные. Это его главное преимущество: операция проходит быстро, что особенно важно при обработке больших массивов информации в реальном времени. Асимметричные схемы, работающие с парами ключей, требуют куда более серьезных вычислительных затрат. Поэтому на практике основная нагрузка по защите конфиденциальности в системах ложится именно на симметричные алгоритмы.
Как менялись требования к стойкости, хорошо видно на эволюции таких шифров. Шифр Цезаря, применявшийся еще в Древнем Риме, был простой подстановкой символов. Взломать его можно было перебором всего 25 вариантов сдвига. Спустя столетия появились полиалфавитные системы, например шифр Виженера. Он был устойчив к частотному анализу, но все же уступал более сложным методам криптоанализа. Настоящий прорыв случился в XX веке, когда шифрование механизировали. Немецкая роторная машина «Энигма» считалась практически неуязвимой. Однако работа Алана Тьюринга и его коллег в Блетчли-Парке показала: даже сложная механика не гарантирует безопасности без строгой математической основы.
Дальнейшее развитие привело к появлению в 1977 году алгоритма DES. Ключа длиной 56 бит тогда хватало для защиты коммерческих данных, но рост вычислительных мощностей быстро сделал такой ключ уязвимым для полного перебора. Уже к концу 1990-х специальные машины вскрывали DES за считанные часы. Это напрямую отражало новое правило: безопасность алгоритма определяется пространством возможных ключей, то есть их длиной. Перехват трафика и анализ шифротекста из теоретической возможности превратились в реальную угрозу для бизнеса и государственных структур. Игнорировать надежное шифрование в такой ситуации означало сознательно оставлять данные открытыми для злоумышленников.
Ответом на слабость DES стал конкурс, объявленный Национальным институтом стандартов и технологий США (NIST) в 1997 году. За право стать новым стандартом соревновались пятнадцать кандидатов. В 2001 году победителем признали алгоритм Rijndael бельгийских криптографов Винсента Реймена и Джоан Даймен. Его стандартизировали как AES (Advanced Encryption Standard). Выбор объяснялся высокой скоростью работы и математической обоснованностью. Структура алгоритма обеспечивает отличную диффузию и нелинейность, из-за чего известные методы криптоанализа (линейный и дифференциальный) становятся крайне неэффективными. Поддержка ключей длиной 128, 192 и 256 бит дает запас прочности на десятилетия. AES стал надежной основой для защиты данных в протоколах TLS, системах шифрования дисков и беспроводных сетях, вытеснив устаревшие и скомпрометированные предшественники.
2. Алгоритм AES: структура и принципы работы
AES, это блочный шифр, который работает с данными строго фиксированного размера. Один блок открытого текста составляет ровно 128 бит, то есть 16 байт. Ключ для шифрования этого блока может иметь длину 128, 192 или 256 бит. От длины ключа напрямую зависит число раундов преобразования: 10, 12 и 14 соответственно. Автор алгоритма, бельгийский криптограф Винсент Рэймен, построил его на архитектуре, которую называют подстановочно-перестановочной сетью. В ней каждый этап обработки данных чередует нелинейные замены и линейное перемешивание.
Каждый раунд, за исключением самого последнего, выполняется в строгой последовательности из четырех преобразований. Сначала идет SubBytes: каждый байт блока заменяется на новый с помощью таблицы подстановки, или S-блока. Эта операция вносит нелинейность; без нее шифр превратился бы в простую линейную функцию. Затем выполняется ShiftRows, где байты в строках матрицы состояния циклически сдвигаются на разное число позиций. Строка 0 не двигается, строка 1 сдвигается на один байт, строка 2 на два, строка 3 на три. Так начинается диффузия: биты одного столбца начинают влиять на соседние столбцы.
Третье преобразование, MixColumns, работает уже на уровне столбцов. Каждый столбец матрицы состояния рассматривается как многочлен и перемножается с фиксированным многочленом по модулю x^4 + 1. В результате изменение одного байта в столбце приводит к изменению всего столбца. В последнем раунде MixColumns сознательно пропускают. Завершает раунд операция AddRoundKey: блок данных складывается по модулю 2 (XOR) с раундовым ключом, который получен из исходного ключа.
Откуда берутся раундовые ключи? Их создает процедура расширения ключа. Для ключа длиной 128 бит нужно 11 ключей: один начальный и десять для каждого раунда. Для 192-битного ключа требуется 13 ключей, для
256-битного, 15. Расширение ключа работает итеративно, используя те же S-блоки и операцию XOR. Каждые четыре байта нового раундового ключа получаются из предыдущих четырех; на границе раунда применяется дополнительная операция RotWord (циклический сдвиг слова) и XOR с константой раунда. Это гарантирует, что даже два почти одинаковых ключа дадут совершенно разные наборы раундовых ключей.
Математическая основа всех операций, конечное поле Галуа GF(2^8). Байты данных интерпретируются как элементы этого поля, где сложение есть тот же XOR, а умножение выполняется по модулю неприводимого многочлена x^8 + x^4 + x^3 + x + 1. Эта алгебраическая структура позволяет выполнять умножение в MixColumns и строить нелинейный S-блок, который математически эквивалентен взятию обратного элемента в поле с последующим аффинным преобразованием. Такая комбинация дает одновременно запутанность связи между ключом и шифротекстом и полное рассеивание статистических закономерностей открытого текста. Поэтому попытки линейного или дифференциального криптоанализа, которые были эффективны против более ранних шифров, на AES не дают практических результатов.
3. Режимы работы блочных шифров
Режим работы блочного шифра отвечает на вопрос, который возникает сразу после знакомства с AES: что делать, если сообщение длиннее 128 бит? Сам по себе AES умеет шифровать только один фиксированный блок. Файл, сетевое соединение или база данных в это ограничение не укладываются. Поэтому стандарт описывает процедуры, которые разбивают данные на блоки и связывают их между собой. Так базовый примитив превращается в инструмент, пригодный для реальных задач.
Первым историческим решением стала электронная кодовая книга, или ECB. Идея проста до крайности: каждый блок открытого текста шифруется независимо, одним и тем же ключом. Это даёт предельную простоту и полный параллелизм, а значит, высокую скорость. Но расплата за это наступает быстро. Если в исходных данных встречаются повторяющиеся последовательности, на выходе получаются одинаковые блоки шифротекста. Зашифрованное сообщение превращается в карту, по которой видна структура оригинала. Достаточно взглянуть на шифрограмму изображения, чтобы узнать его силуэт. Поэтому ECB не годится для большинства современных применений и остаётся только учебным примером.
Проблему повторяемости решает режим сцепления блоков, или CBC. Здесь каждый следующий блок открытого текста перед шифрованием складывается операцией XOR с предыдущим блоком шифротекста. Для самого первого блока такой пары нет, поэтому используется вектор инициализации (IV), случайное значение, которое делает шифрование уникальным даже для одинаковых сообщений. Диффузия в CBC заметно лучше: один изменённый бит в открытом тексте лавинообразно меняет все последующие блоки. Минус тоже очевиден: шифрование строго последовательное. Блок 5 не зашифровать, пока не готов блок 4, и это ограничивает использование многоядерных процессоров. Расшифровка, правда, может идти параллельно.
Другой путь, режимы, превращающие блочный шифр в потоковый. В CFB, OFB и CTR AES работает не с самими данными, а с генерацией псевдослучайной гаммы. Режим обратной связи по шифротексту (CFB) подмешивает предыдущий шифротекст в генерацию следующего куска гаммы. Режим обратной связи по выходу (OFB) строит гамму независимо от данных, и это делает его устойчивым к ошибкам передачи: повреждение одного бита шифротекста не разрушает весь поток. Самым популярным стал режим счётчика, CTR. Он генерирует гамму, шифруя последовательные значения счётчика. Значения счётчика известны заранее, поэтому все блоки можно шифровать одновременно. CTR даёт параллелизм и при шифровании, и при расшифровке, что делает его фаворитом для высокопроизводительных систем.
Важно помнить: все эти режимы обеспечивают только конфиденциальность. Ни CBC, ни CTR не защищают данные от подмены. Если злоумышленник изменит бит в шифротексте, в CTR это приведёт к изменению соответствующего бита в расшифрованном сообщении, и такая правка не всегда обнаружима. Поэтому на практике режимы дополняют механизмами аутентификации, например HMAC или специализированными режимами вроде GCM, который сочетает счётчик с вычислением кода аутентичности.
Итог сводится к простому правилу. Выбор режима всегда компромисс. ECB отвергается из-за утечки структуры. CBC требует последовательного шифрования, но даёт хорошую диффузию. Потоковые режимы CFB, OFB и CTR обеспечивают гибкость и параллелизм, но требуют строгой уникальности вектора инициализации или счётчика (повторное использование IV в CTR ведёт к полному раскрытию данных). Конкретное решение зависит от приоритетов: скорость, устойчивость к ошибкам или простота аппаратной реализации. Универсального ответа нет, и инженер каждый раз выбирает режим, исходя из требований своей системы.
4. Применение AES в защите данных
Практическое внедрение AES началось с защиты интернет-трафика. Протоколы TLS и его предшественник SSL используют этот шифр для установления защищённых каналов между браузером и сервером. Когда вы вводите данные на сайте с HTTPS, именно AES обеспечивает конфиденциальность передачи. В версиях TLS 1.3, утверждённых в 2018 году, AES-256-GCM остаётся одним из двух обязательных к реализации наборов шифров, наряду с ChaCha20-Poly1305 для устройств без аппаратной поддержки AES.
Шифрование хранилищ данных опирается на тот же алгоритм. BitLocker от Microsoft, появившийся в Windows Vista в 2006 году, использует AES в режиме XTS для защиты содержимого жёстких дисков. В Linux аналогичную функцию выполняет LUKS, который по умолчанию применяет AES-256. Эти системы шифруют весь диск целиком, включая системные файлы и временные данные, что защищает информацию при физической краже носителя. Съёмные флеш-накопители также попадают под эту защиту, если пользователь активирует шифрование.
Беспроводные сети стандарта Wi-Fi перешли на AES после того, как старый протокол WEP был взломан в 2001 году. WPA2, представленный в 2004 году, использует AES в режиме CCMP для шифрования каждого пакета данных. Более новый WPA3, выпущенный в 2018 году, сохранил AES как основу, добавив более надёжный механизм аутентификации. Для защиты отдельных файлов и папок применяется VeraCrypt, наследник TrueCrypt, который предлагает AES-256 среди прочих алгоритмов и позволяет создавать зашифрованные контейнеры или целиком шифровать системный раздел.
Стойкость AES к криптоанализу подтверждена более чем двадцатью годами исследований. За это время не было найдено ни одной атаки, которая была бы быстрее полного перебора ключа. Однако уязвимости существуют на уровне реализации. Атаки по времени анализируют разницу
в скорости выполнения операций, зависящую от обрабатываемых данных. Атаки по энергопотреблению измеряют электрические сигналы устройства во время шифрования. Против таких методов помогают программные контрмеры: постоянное время выполнения операций, рандомизация порядка вычислений и использование случайных задержек.
Перспективы AES связаны с развитием аппаратного обеспечения и квантовых вычислений. Современные процессоры Intel и AMD содержат инструкции AES-NI, которые выполняют операции шифрования аппаратно. Это ускоряет обработку в десятки раз по сравнению с программной реализацией. Что касается квантовых компьютеров, алгоритм Гровера теоретически сокращает время взлома AES-128 до 2^64 операций, что вдвое уменьшает эффективную длину ключа. Поэтому для долгосрочной защиты рекомендуется использовать AES-256, который остаётся устойчивым даже с учётом квантового ускорения. Именно поэтому NIST рассматривает AES как компонент постквантовых криптографических схем, где он комбинируется с новыми алгоритмами на решётках для гибридной защиты.
Нужна такая же работа по своей теме? Соберём структуру, текст и источники в этом же оформлении.