知识卡片
公开算法优先
内容
加密安全性应依赖公开算法、足够密钥长度和严密密钥管理,而不是私有算法的神秘性。发散:真正可靠的安全来自可验证的数学和管理流程,不来自“别人不知道我怎么做”。
参考来源
- 位置:《图解基础设施设计模式》第3章《安全性需求的实现策略:保护系统不受威胁》"3.1 安全性策略的基础"(加密)一节(源文件:_epub-src/OEBPS/text00000.html)
- 结论依据:原文明确"通常情况都是根据已经公开的算法进行加密,这种方式已经被许多技术人员和数学家证明了几乎是无法破解的,可安全使用。而在许多遗产系统中都使用了私有算法进行加密,其中大部分私有算法的安全性都无法确保……所以现在已经不再推荐使用这种加密方式",并指出"加密的强度不仅依赖于加密算法的种类,还与密钥长度和密钥管理有关"。
- 原始内容:现在,通常情况都是根据已经公开的算法进行加密,这种方式已经被许多技术人员和数学家证明了几乎是无法破解的,可安全使用。而在许多遗产系统(Legacy System)中都使用了私有算法进行加密,其中大部分私有算法的安全性都无法确保……此外,加密的强度不仅依赖于加密算法的种类,还与密钥长度和密钥管理有关。