BS ISO/IEC 10116:2017+A1:2021 是国际标准ISO/IEC 10116的英国采纳版本,规定了n位块密码的操作模式。该标准第四版首次发布于2017年,2021年通过修正案1增加了CTR-ACPKM模式,并纳入填充方法和密文窃取技术,以解决数据加密中的实际需求。标准定义的模式仅提供机密性保护,不涉及完整性,后者由ISO/IEC 9797-1和ISO/IEC 19772处理。
本标准规定了六种操作模式,每种模式适用于不同场景,需根据安全性、性能、错误传播及同步需求选择。
| 模式 | 加密/解密使用 | 并行性 | 错误传播 | 同步要求 | 参数 |
|---|---|---|---|---|---|
| ECB | 仅加密操作 | 完全并行 | 单块错误影响该块 | 需块边界同步 | 无 |
| CBC | 仅加密操作 | m路并行(m≥1) | 错误影响当前块及m块后 | 需块边界同步 | m(交错参数) |
| CFB | 仅加密操作 | 有限(依赖参数) | 影响后续直至错误移出反馈缓冲 | 自同步(r比特后) | r, k, j |
| OFB | 仅加密操作 | 无 | 单比特错误影响单比特 | 非自同步 | j |
| CTR | 仅加密操作 | 完全并行 | 单比特错误影响单比特 | 非自同步 | j |
| CTR-ACPKM | 仅加密操作 | 完全并行(按段) | 同CTR | 非自同步 | j, N, c |
ECB是最简单的模式,将明文分块独立加密。其缺点是相同明文块产生相同密文块,易受字典攻击,不推荐用于超过一个块的消息。适用于随机数据或独立块访问场景,如硬件安全模块中的密钥加密。
CBC通过前一块密文参与当前块加密,增强安全性。支持m路并行(m>1),但m路之间独立。密文窃听技术可避免填充扩展。错误传播影响两个块。常用于文件加密,如磁盘加密单元。
CTR将计数器值加密产生密钥流,与明文异或。完全并行,随机访问,错误不传播。需确保计数器不重复。广泛应用于网络加密,如VPN网关。
CTR-ACPKM通过内部重密钥技术延长密钥生命周期。消息分节,每节使用不同节密钥,由ACPKM变换产生。适用于大数据量加密,如云存储加密引擎。参数N和c需谨慎选择,以保证安全界限。
所有模式均需选择符合ISO/IEC 18033-3或ISO/IEC 29192-2的块密码。对于ECB、CBC、CFB、OFB和CTR,建议使用填充方法(推荐Pad方法:添加'1'后补'0')。CTR-ACPKM默认不需填充。重要安全指引:避免重复使用起始变量(SV),密钥使用量不超过2^(n/2)块(CTR-ACPKM可例外)。实施时应结合认证加密机制(如Encrypt-then-MAC)以抵御填充预言攻击。
技术演进方面,标准从早期版本逐步纳入填充、密文窃听和内部重密钥,反映了对实际应用安全性和效率的持续优化。CTR-ACPKM模式特别针对大数据高安全场景设计,通过定期更新密钥抵抗生日攻击。
以AES-128为例,使用CTR模式加密信息:SV设为F0F1F2F3F4F5F6F7F8F9FAFBFCFDFEFF,明文块“6BC1BEE22E409F96E93D7E117393172A”加密后得到密文“874D6191B620E3261BEF6864990DB6CE”。每次计数递增,产生不同密钥流,确保安全性。
在CTR-ACPKM模式下,相同初始密钥和SV,每处理256位后自动更新节密钥,大幅提升安全界限,适用于长时间运行的高安全系统。
请注意,本内容不等同于标准原文,请参阅正式版文本。

点击查看大图
范围 本文件规定了n 位分组密码应用的操作模式(例如,在传输或存储期间保护数据)。定义的模式仅提供数据机密性的保护。数据完整性保护不属于本文档的范围。此外,大多数模式不保护消息长度信息的机密性。注 1:ISO/IEC 9797-1 中提供了使用分组密码保护数据完整性的方法。注 2:ISO/IEC 19772 中提供了同时保护数据机密性和完整性的方法。本文件规...
Copyright ?2007-2026 ANTPEDIA, All Rights Reserved
京ICP备07018254号 京公网安备1101085018 电信与信息服务业务经营许可证:京ICP证110310号
页面更新时间: 2026-09-11 22:46