密碼學(cryptology)被定義為對**密碼術(cryptography)或密碼分析(cryptanalysis)**的研究:前者是透過密碼進行祕密通訊的過程,後者是破解或解讀此類祕密通訊的過程。
為何密碼學與駭客相關#
歷史上,密碼學在戰時特別受關注;如今隨著越來越多關鍵交易在網路上進行,它在民間的應用也日益普及。網路嗅探如此普遍,「總有人在嗅探流量」的偏執假設或許並不偏執——密碼、信用卡號等機密資訊都能在未加密協定上被竊取。SSL 等加密協定正是這缺乏隱私的解方,讓網路經濟得以運作。
目前可被證明安全的密碼系統對實用而言太笨重,所以退而使用實務上安全的系統——這意味著擊敗它們的捷徑可能存在,只是還沒人能實現。當然,也有根本不安全的系統,可能源於實作、金鑰大小、或密碼本身的分析弱點。(1997 年美國法律曾把出口軟體的加密金鑰上限訂在 40 位元,Ian Goldberg 三個半小時就破解了一則 40 位元金鑰的訊息——證明它遠不夠安全。)
密碼學與駭客相關有幾層:
- 最純粹的層次:解謎的挑戰吸引好奇心。
- 更邪惡的層次:謎題保護的機密資料更誘人。
- 避免偵測:昂貴的網路入侵偵測系統靠嗅探攻擊特徵,若攻擊者用加密通道就形同虛設——為客戶安全提供的加密 Web 存取,常被攻擊者當成難以監控的攻擊向量。