知识卡片

对称加密与非对称加密的密钥分发问题

专业/工作 · 553.j

内容

对称加密(如AES)加密解密用的是同一把共享密钥,实现简单、性能好,但所有需要通信的各方都必须持有这把密钥,只要其中任何一方的密钥泄露,所有用这把密钥加密过的信息就都能被破解——密钥本身的分发和保管成了整个方案最薄弱的环节。非对称加密(如RSA)让每个人生成一对私钥和公钥,私钥自己保管、公钥可以随意公开,用公钥加密的内容只有对应私钥能解开,用私钥加密的内容只有对应公钥能验证,从根本上避免了”必须提前共享一份秘密”这个前提。发散:非对称加密解决的不是”加密强度”问题,而是”密钥怎么安全地送到对方手里”这个更根本的信任建立问题,这也是为什么现实中的安全通信协议大多是”先用非对称加密协商出一把临时的对称密钥,再用对称加密处理后续大量数据”——用非对称加密解决密钥分发,用对称加密解决性能。

参考来源

《Linux开源存储全栈详解从Ceph到容器存储》第5章《存储安全》