首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于

FIPS 140-3 不是安全保证,审核员也知道这一点

摘要

A sales engineer at one of the major HSM vendors told me recently that over 90 percent of their customers who buy FIPS-enabled HSMs run them with FIPS mode disabled . They pay a premium for the certif...

the and that FIPS certificate what vendors for configuration this
2026-08-05 1 阅读 约5分钟阅读 meehow
分享:
字号:
一家主要 HSM 供应商的销售工程师最近告诉我,超过 90% 的购买支持 FIPS 的 HSM 的客户在运行时都禁用了 FIPS 模式。他们为证书支付额外费用,然后关闭它所描述的配置。读完本文后,您将了解为什么这通常是正确的工程决策。 2026 年 9 月 21 日,所有剩余的 FIPS 140-2 证书都会移至 NIST 的历史列表,并且该列表中的模块不应再包含在新的联邦采购中。今年夏天,采购团队正在寻找 FIPS 140-3 论文的供应商,而供应商则将其用于验证队列。大量的金钱和注意力都流向了证书。因此,现在是大声说出安静部分的好时机:FIPS 验证是对一个狭隘问题的回答,而这并不是大多数人认为他们在问的问题。该证书证明特定的加密模块在特定的固件版本、特定的配置下正确实施批准的算法并满足某些设计要求。它并不证明模块周围的产品是安全的,模块将在其经过验证的配置中运行,或者模块内部的密钥是以您可以向任何人防御的方式生成和管理的。将证书视为这些事情的代理是真实事件发生的地方。这些都不是反对 FIPS 的理由。该计划扼杀了一代万金油加密货币,“不验证,不购买”仍然是明智的采购底线。争论的焦点是证书涵盖的内容,因为它涵盖的内容与人们认为它涵盖的内容之间的差距非常一致,并且有很好的记录。一路走来:经过认证的 YubiKey 比同架上的消费者模型更弱,FIPS 模式实际成本的基准,以及无法在不恐慌的情况下导出比特币钱包的四行 Go 程序。证书实际上所说的 FIPS 140-3 验证适用于加密模块边界:算法经过批准并正确实施,密钥可以归零,模块运行加电自检,并且在 2 级到 4 级,硬件可抵抗或响应物理篡改。这就是整个范围。调用模块的应用程序、围绕其的访问控制、密钥管理策略、持有操作员卡的人员以及将第一个密钥放入内部的仪式:所有这些都在边界之外,并且没有一个被检查。验证也是一个快照。它绑定到确切的固件版本和确切的配置。当设备运行不同的固件,或者由于某些旧客户端需要而启用非批准模式运行时,它就不再是证书上的内容。根据我的经验,大多数部署的 HSM 资产都会在几个月内偏离其经过验证的配置,而且当这种情况发生时,没有人的仪表板会变成红色。同时经过认证和破坏 最有力的证据表明,验证并不是一种安全保证,这是经过认证的模块列表,这些模块多年来一直在实验室过程中直接存在可利用的缺陷。乐家(2017)。英飞凌 RSA 密钥生成中的一个缺陷产生了具有固定结构的素数,使得 1024 和 2048 位密钥几乎可以仅从公钥中分解出来。受影响的库至少自 2012 年起就已在持有 FIPS 140-2 和 Common Criteria EAL5+ 认证的设备中以芯片形式发货。该缺陷位于验证所要检查的确切函数、密钥生成中,并且该过程五年来没有发现任何问题。爱沙尼亚因此暂停了国民身份证。欧盟泄漏 (2024)。英飞凌 ECDSA 实施中的非恒定时间模块化反转允许通过电磁侧通道提取私钥。 NinjaLab 的论文指出,该缺陷在 14 年来以及大约 80 次最高级别的通用标准评估中都未被注意到。 Yubico 的公告确认 YubiKey 5 FIPS 系列和 YubiHSM 2 FIPS 受到影响,并且由于 YubiKey 固件不可现场升级,因此修复方法是更换硬件。双_EC_DRBG (2004-2014)。十年来,可疑的 NSA 后门随机数生成器是 NIST 批准的算法,由验证其他所有内容的同一程序验证为模块,并且是 RSA 经 FIPS 验证的 BSAFE 库中的默认 RNG。在斯诺登文件强制解决该问题后,NIST 于 2014 年将其从 SP 800-90A 中删除。涵盖这些模块的每个证书始终都是准确的:算法已获得批准,并且已正确实施。 YubiKey FIPS 系列 (2019)。这个问题值得特殊对待,因为 FIPS 要求不仅未能发现缺陷。他们造成了它。在固件 4.4.2 和 4.4.4 中,上电后保存随机值的缓冲区包含 FIPS 上电自检留下的可预测内容:使用 256 位随机数的 ECDSA 操作中最多 80 个可预测位,这完全在程序内部
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱