B.1 Coût des calculs et attaques pratiques en cryptographie symétrique
En cryptographie symétrique, il est maintenant communément admis qu’une clé de 64 bits ou moins ne fournit aucune sécurité contre un adversaire motivé. L’estimation du nombre de bits de clé garantissant une sécurité acceptable est faîte en s’appuyant sur les coûts actuels des calculs. On considère que ceux-ci tiennent essentiellement de l’énergie nécessaire au calcul, que l’on peut extrapoler à partir de données existantes. Dans cette optique, nous fournissons les exemples suivant :
- En 2026, retrouver une clé DES de 56 bits par force brute coûte de l’ordre de 30 euros et prend de l’ordre de 26 heures sur une machine dédiée d’une valeur d’environ 100 k€.
- En 2026, une préimage partielle de SHA-256, i.e., dont le haché SHA-256 commence par 79 bits à zéro, est trouvée toutes les 10 minutes au sein de la blockchain Bitcoin. Elle rapporte environ 200 k€ à celui qui la trouve et on estime que la dépense énergétique nécessaire au calcul est du même ordre de grandeur.
Ces deux exemples mettent en valeur des coûts par opération de calcul qui diffèrent d’un facteur de l’ordre de , dû en partie aux disparités des coûts de l’énergie à travers le monde. En se basant sur le coût par opération du minage, le plus conservateur des deux, une recherche exhaustive sur 128 bits ou équivalent coûterait de l’ordre de 100 milliards de milliards d’euros. De plus, même si la quantité d’énergie était rassemblée pour effectuer ces calculs, les équipements disponibles dans le monde ne suffiraient très probablement pas à les mener à bout en temps raisonnable. On considère pour ces raisons qu’une attaque par force brute sur une clé de 128 bits est hors de portée de quiconque.
Dans un second registre, pour illustrer la praticabilité de certaines attaques contre diverses faiblesses cryptographiques, nous mentionnons les attaques suivantes :
- En 2016, Bhargavan et Leurent ont montré qu’il était possible pour un attaquant de retrouver des données secrètes dans divers protocoles lorsqu’une primitive de chiffrement par bloc avec des bloc de 64 bits est utilisée avec le mode CBC. Cela nécessite la capture d’environ 785 Go de données.
- En 2017, Stevens et al. ont exhibé et implémenté une attaque par collision sur SHA-1, dont le temps de calcul est estimé à appels à SHA-1. Leur estimation du coût de l’attaque sur GPU loués pour l’occasion est de l’ordre de 150 k€.
- En 2020, Leurent et Peyrin ont exhibé et implémenté une attaque par collision à préfixe choisi sur SHA-1 dont le temps de calcul est estimé à appels à SHA-1. Leur estimation du coût de l’attaque sur GPU loués pour l’occasion est de l’ordre de 50 k€.
Ces attaques soulignent d’une part que les attaques sur les modes utilisant des chiffrements par bloc de 64 bits ne sont pas que théoriques, et d’autre part,qu’une entité disposant d’importants moyens de calculs pourrait générer des collisions personnalisées sur SHA-1.