// TAG

#密码学

14 篇

安全研究
2026-05-27/563 reads

密码算法横向对比:为何实现相同的安全强度,密钥长度大不相同?

本文对比分析了我国商用密码算法(SM系列)的核心参数配置。对称算法(SM1/SM4/SM7/ZUC)均采用128位密钥,其中SM4使用8×8 S盒,ZUC流密码包含两个8×8 S盒;非对称算法(SM2/SM9)基于椭圆曲线,无S盒设计;哈希算法SM3采用512位分组处理,输出256位摘要。各算法在密钥长度、分组大小和S盒配置上呈现差异化特征,共同构建了完整的信息安全防护体系。

算法密码学
阅读 →
安全研究
2026-05-27/1151 reads

国密算法体系深度解析

国密算法体系的建立,标志着我国在信息安全核心技术领域实现了从“跟跑”到“并跑”的跨越。通过SM2、SM3、SM4、SM9、ZUC等算法,我国已构建起覆盖非对称、对称、哈希三大密码类型的完整国产算法体系。对于学习者而言,理解国密算法不仅在于记忆技术参数,更在于把握其战略定位——它是网络强国战略的技术底座,是数字经济的信任基石。随着《密码法》的深入实施和信息系统国产化替代的全面推进,国密算法的应用将持续深化。从金融支付到电子政务,从移动通信到物联网,掌握国密算法知识,已是网络安全从业者的必备技能。

算法密码学
阅读 →
安全研究
2026-05-27/503 reads

PKCS(公钥加密标准)系列规范介绍

摘要: PKCS(公钥加密标准)是RSA实验室制定的密码学规范,旨在解决早期公钥密码学的互操作性问题。核心标准包括:PKCS#1(RSA加密基础)、PKCS#7(消息加密/签名格式,演变为CMS)、PKCS#11(硬件安全模块接口)和PKCS#12(密钥与证书打包存储)。其他重要标准如PKCS#5(PBKDF2算法)、PKCS#8(私钥存储格式)和PKCS#10(证书请求CSR)仍广泛用于TLS、数字签名等领域。尽管部分标准已被RFC替代,PKCS仍是密码学基础设施的通用"度量衡",保障了密钥管理、加密通信

密码学
阅读 →
红队渗透
2025-11-16/1645 reads

Hash家族与密码破解工具:从*2john原理到John与Hashcat的深度对比

本文系统剖析了密码安全领域的核心工具与技术。首先介绍了密码哈希的基本概念和主流算法(如MD5、SHA、bcrypt等),重点分析了现代密码哈希算法的设计逻辑与安全特性。随后详细讲解了*2john工具家族的工作原理,它们能够从各类加密容器中提取可破解的哈希字符串。文章深入对比了两大密码破解工具:John the Ripper作为CPU优化的全能审计专家,支持多种破解模式和强大的规则引擎;Hashcat则凭借GPU加速能力成为速度王者,其标志性的Mask攻击实现了智能暴力破解。

网络安全渗透测试密码学
阅读 →
红队渗透
2025-10-09/1402 reads

【密码学】对称加密与非对称加密在JS逆向与爆破测试中的应用

本文从实战角度对比对称加密与非对称加密的特点、识别方法及在Web安全测试中的应用。对称加密(如AES)使用相同密钥,速度快但需安全传输密钥;非对称加密(如RSA)使用公私钥对,安全性高但计算开销大。通过分析前端JS代码、密文特征(长度、可复现性)及参数(IV/Salt)可判断加密类型,指导爆破测试策略。对称加密可通过Hook或模拟实现爆破,而非对称加密难以直接破解。文章提供了加密判断技巧、实战案例及攻防建议,强调结合工具与密码学知识提升测试效率。

密码学javascript网络安全渗透测试
阅读 →
安全研究
2025-09-04/1663 reads

数字证书完全指南:从概念到工程实践

数字证书是互联网安全通信的基石,它解决了"如何证明你就是你"的身份认证问题。本文将从零开始,系统性地解析数字证书的含义、结构、存储格式、类型体系以及工程实践中的关键要点。

密码学数字证书ssl数字签名
阅读 →
安全研究
2025-08-23/1719 reads

LessPass密码管理器深度评测:一款不存储密码的“黑科技”工具

LessPass是一款革命性的开源密码管理器,采用"不存储密码"的设计理念。它通过PBKDF2算法,根据用户提供的主密码、网站地址和用户名等参数实时生成唯一密码。相同输入永远产生相同输出,实现跨设备无缝使用且无需同步。相比传统密码管理器,LessPass彻底消除了数据泄露风险,但操作稍显复杂。用户需要手动输入参数生成密码,适合注重隐私安全的技术爱好者。文章详细介绍了其工作原理、安装使用方法、优缺点分析以及融入数字生活的策略,认为LessPass在安全性和独立性上具有显著优势,是密码管理领

科技密码学网络安全
阅读 →
安全研究
2025-08-22/3406 reads

一次性密码(OTP)原理及应用

一次性密码(OTP)是一种仅在单次认证中有效的密码,每次使用后即失效,下次认证需生成新的密码。其核心设计理念是防止重放攻击(replay attack),即使攻击者截获了某个OTP,也无法在后续认证中使用。OTP通常与静态密码结合,构成多因素认证(MFA),显著提升系统安全性。

密码学网络安全otp
阅读 →
红队渗透
2025-05-30/1430 reads

Trust Tickets(跨域信任票据):内网渗透中的Kerberos信任票据滥用技术

Trust Tickets是内网渗透中利用Kerberos协议跨域信任关系进行横向移动的技术统称,包括黄金票据(伪造TGT)、银票(伪造TGS)及S4U委派攻击。攻击者通过窃取域控krbtgt或服务账户密钥,伪造票据并注入高权限SID(如父域Enterprise Admins),实现跨域权限提升。典型工具有Mimikatz(DCSync提取密钥)、Impacket(生成票据)和Rubeus(S4U委派)。防御需限制信任关系、监控异常票据请求并定期轮换krbtgt密钥。

网络安全渗透测试密码学kerberos
阅读 →
安全研究
2025-05-23/2500 reads

OpenSSL 全攻略:一文教你玩转加密、证书和签名!

OpenSSL是一个功能强大的开源加密工具箱,广泛应用于密钥生成、证书管理、加密解密等领域。本文详细介绍了OpenSSL命令行工具的核心功能及使用方法,包括生成RSA/EC密钥、X.509证书操作、对称/非对称加密解密、数字签名等操作,并解析了背后的加密原理。通过实际案例展示了如何配置HTTPS服务器、安全传输文件等应用场景,同时提供了格式转换、性能优化等实用技巧。作为信息安全领域的标杆工具,掌握OpenSSL将有效提升数据保护能力,应对各类安全挑战。

linux密码学
阅读 →
红队渗透
2025-02-03/2306 reads

字符编码(Encode)与转义(Escape)技术详解:从原理到CTF实战应用

字符编码是将人类可读的字符(如字母、数字、符号)转换为计算机可处理的数字表示(字节)的过程。它的核心目标是确保字符在存储和传输中能够被正确识别和还原。ASCII:最基础的编码方式,使用7位(实际存储为1字节)表示128个字符,覆盖英文字符、数字和基本符号。UTF-8:一种变长编码,支持全球字符集,兼容ASCII,广泛应用于现代系统。UTF-16:以2字节或4字节表示字符,适用于多语言环境。在CTF中,字符编码常用于解码隐藏信息。

linux网络安全渗透测试CTF
阅读 →
安全研究
2025-01-12/1738 reads

RSA和ElGamal加密算法在IND-CPA和IND-CCA模型下的安全性分析

算法IND-CPAIND-CCARSA安全(若密钥长度足够大,且采用适当填充)不安全(需要额外的防护,如OAEP填充)ElGamal安全(使用随机化加密技术)安全(在防止选择密文攻击的适当实现下)RSA:在IND-CPA下,RSA是安全的,前提是使用足够大的密钥(通常2048位或更长)。但在IND-CCA下,RSA的原始加密方案是不安全的,需要额外的保护措施(如OAEP填充)来确保其在选择密文攻击下的安全性。ElGamal:在IND-CPA下,ElGamal通过随机化加密确保安全。对于。

密码学
阅读 →
安全研究
2025-01-12/2497 reads

IND-CPA和IND-CCA安全模型

在现代密码学中,各种加密算法的设计不仅仅关注“加密”本身,更重要的是确保加密后的消息在传输过程中不会被恶意攻击者轻易破解。为了评估加密算法在不同攻击场景下的安全性,密码学家提出了多种安全模型。这些模型用来测试加密方案在面对不同类型的攻击时的表现。IND-CPA(选择明文攻击下的不可区分性)和IND-CCA(选择密文攻击下的不可区分性)是其中两种常见的安全模型。IND-CPA。

安全网络密码学
阅读 →
安全研究
2024-10-23/1544 reads

安全见闻八:量子计算

量子计算安全是一个跨学科的复杂领域,涉及物理学、计算机科学、密码学等多个领域的知识。通过了解漏洞风险并采取相应的测试方法,可以更好地保障量子计算系统的安全。

安全量子计算密码学网络安全
阅读 →