Abo
  • Services:
Anzeige

Kryptographie

CurveCP soll Datenpakete verschlüsseln

DNSSEC ist verwundbar, HTTPS zu unsicher und TCPcrypt leicht zu knacken, warnt Kryptographie-Experte Daniel Bernstein. Nur mit richtigen kryptographischen Werkzeugen, der Verschlüsselung und Entschlüsselung beim Anwender könne komplette Sicherheit gewährleistet werden.

Bernstein vertritt die Meinung, TCP-Pakete gleich an den Endpunkten zu verschlüsseln und zu entschlüsseln und stellt dafür auch gleich die geeigneten Werkzeuge vor. Das Konzept basiert auf dem PGP-Modell, bei dem jeder Benutzer einen privaten und öffentlichen Schlüssel erhält, mit dem sämtliche gesendete Pakete verschlüsselt werden sollen. Erst der Empfänger kann anhand des bekannten Schlüssels die Daten wieder entschlüsseln. Nur so sei garantiert, dass die Datenpakete unterwegs nicht von Dritten eingesehen werden können.

Anzeige

Datenpakete sollen jedoch nicht nur beim Absender verschlüsselt werden, sondern auch einzeln verifizierbar sein. Durch die Reduzierung der Paketgröße soll verhindert werden, dass durch einzelne kompromittierte Pakete der gesamte Datenverkehr durch Angreifer unterbrochen werden kann.

Das von ihm vorgeschlagene Verfahren könne aber die Traffic-Analyse nicht verhindern, so Bernstein. Dafür müsse der Anwender weiterhin auf Anonymizer wie Tor zurückgreifen. Diese seien gegen eine Analyse jedoch auch nicht immun.

CurveCP als neues Datenprotokoll

Die verschlüsselten Pakete sollten nicht in TCP-Paketen untergebracht werden, wie es bei SSH und HTTPS geschieht, sondern über das UDP-Protokoll versendet werden. Nicht verifizierbare Pakete sollten dabei sofort verworfen werden, so Bernstein. TCP sei ungeeignet, weil es zu leicht unterbrochen werden könne und zu lange brauche, um eine Verbindung aufzubauen.

Da UDP aber als unzuverlässiges Protokoll gilt, will Bernstein stattdessen ein TCP-Protokoll imitieren. Er schlägt dafür ein neues Protokoll mit dem Namen CurveCP vor, welches er TCP mit kryptographischen Erweiterungen nennt. Der Unterschied zu dem ähnlichen IPSec sei die bessere Verschlüsselung und eine kleinere Zahl an versendeten Paketen.

Public-Keys in URLs

Um HTTP-Daten über CurveCP zu versenden, sollen die öffentlichen Schlüssel in den URLs untergebracht werden. Das neue Zahlenschloss soll aus einer Magic-Number und dem eigentlichen Schlüssel bestehen, etwa http://123987654.webseite.de. Die ersten drei Ziffern bezeichnen die Magic-Number, der Rest enthält den Schlüssel. Um die manuelle Eingabe der Zahlen zu vermeiden, soll die in DNS implementierte Cname-Funktion herhalten. Aus dieser generiert der DNS-Server ein Alias, die bekannte www.webseite.de-Adresse.

Um den Einsatz zu erleichtern, soll eine Weiterleitungssoftware auf UDP 53 auf einkommende CurveCP-Daten lauschen und an den HTTP-Port weiterleiten.

Als Ersatz für das von Bernstein als unsicher eingestufte DNSSEC schlägt er DNScurve vor, welches das auf elliptische Kurven basierende Kryptosystem Curve25519 verwendet, mit dem sowohl Anfragen als auch Antworten verschlüsselt werden sollen. Er selbst hat dieses Verfahren bereits 2008 vorgestellt. Die entsprechende Software ist ebenfalls erhältlich.

Das Bestechende an dem Konzept ist eine minimalistische Lösung, die Bernstein bietet. Weder an den Internetprotokollen noch an den Firewalls oder Servern muss allzu viel geändert werden. Mit wenig Software soll ein verschlüsseltes Internet möglich sein. Allerdings besteht das Problem darin, dass die kryptographischen Werkzeuge nicht in alle Länder der Welt exportiert werden können oder überall genutzt werden dürfen. Ein weiteres Problem ist die Ablage der öffentlichen Schlüssel.

Bleibt noch die Frage, ob die Geschwindigkeit des Datenverkehrs durch die Verschlüsselung beeinträchtigt wird. Laut Bernstein würden die DNS-Server nur 1,15-mal so stark belastet wie zuvor.

Laut Bernstein ist auch die Ver- und Entschlüsselung auf Server und Client kein Problem: Ausgerüstet mit "typischen" CPUs sollen Rechner in der Lage sein, zehn Milliarden neuer Schlüssel in weniger als zehn Minuten zu verarbeiten. Und jede Schlüsselverarbeitung soll von mehreren Datenpaketen verwendet werden können. Die für die Berechnungen verwendete Crypto-Box-API steht unter nacl.cace-project.eu zur Verfügung.


eye home zur Startseite
stiba 23. Mai 2011

.. mein Gehrin ist schon vor langer Zeit mutiert! Empfangen von WLAN ist damit kein...

/mecki78 10. Mai 2011

Und was im Artikel steht ist quatsch: "Der Unterschied zu dem ähnlichen IPSec sei die...

/mecki78 10. Mai 2011

Wenn er nicht signiert ist, dann kann ihn der Angreifer einfach durch einen anderen...



Anzeige

Stellenmarkt
  1. über Robert Half Technology, Hamburg
  2. Laube Automobile GmbH, Weischlitz
  3. Stadtwerke München GmbH, München
  4. Santander Consumer Bank AG, Mönchengladbach


Anzeige
Top-Angebote
  1. 49,97€
  2. 110,00€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Potenzialanalyse für eine effiziente DMS- und ECM-Strategie
  2. Sicherheitskonzeption für das App-getriebene Geschäft
  3. Mit digitalen Workflows Geschäftsprozesse agiler machen


  1. Autonomes Fahren

    Suchmaschinenkonzern Yandex baut fahrerlosen Bus

  2. No Man's Sky

    Steam wehrt sich gegen Erstattungen

  3. Electronic Arts

    Battlefield 1 setzt Gold, aber nicht Plus voraus

  4. Kaby Lake

    Intel stellt neue Chips für Mini-PCs und Ultrabooks vor

  5. Telefonnummern für Facebook

    Threema profitiert von Whatsapp-Datenaustausch

  6. Browser

    Google Cast ist nativ in Chrome eingebaut

  7. Master of Orion im Kurztest

    Geradlinig wie der Himmelsäquator

  8. EU-Kommission

    Apple soll 13 Milliarden Euro an Steuern nachzahlen

  9. Videocodec

    Für Netflix ist H.265 besser als VP9

  10. Weltraumforschung

    DFKI-Roboter soll auf dem Jupitermond Europa abtauchen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Galaxy Note 7 im Test: Schaut dir in die Augen, Kleine/r/s!
Galaxy Note 7 im Test
Schaut dir in die Augen, Kleine/r/s!
  1. Samsung Display des Galaxy Note 7 ist offenbar nicht kratzfest
  2. PM1643 & PM1735 Samsung zeigt V-NAND v4 und drei Rekord-SSDs
  3. Gear IconX im Test Anderthalb Stunden Trainingsspaß

Xfel: Riesenkamera nimmt Filme von Atomen auf
Xfel
Riesenkamera nimmt Filme von Atomen auf
  1. US Air Force Modifikation der Ionosphäre soll Funk verbessern
  2. Teilchenbeschleuniger Mögliches neues Boson weist auf fünfte Fundamentalkraft hin
  3. Materialforschung Glas wechselt zwischen durchsichtig und schwarz

Deus Ex Mankind Divided im Test: Der Agent aus dem Hardwarelabor
Deus Ex Mankind Divided im Test
Der Agent aus dem Hardwarelabor
  1. Summit Ridge AMDs Zen-Chip ist so schnell wie Intels 1.000-Euro-Core-i7
  2. Doom Denuvo schützt offenbar nicht mehr
  3. Deus Ex angespielt Eine Steuerung für fast jeden Agenten

  1. Re: Wie bescheuert muss man eigentlich sein

    schachbrett | 20:34

  2. Re: Here ungenau

    Kristian.Kuhn | 20:33

  3. Re: Mir sind die Sicherheitslücken mittlerweile egal.

    IchBIN | 20:33

  4. Re: Zwar sind meine besten Freunde bei Threema...

    schachbrett | 20:30

  5. Re: WC`ehn müsste Linux mittelfristg (ab 2020)

    Spiritogre | 20:30


  1. 17:39

  2. 17:19

  3. 15:32

  4. 15:01

  5. 14:57

  6. 14:24

  7. 14:00

  8. 12:59


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel