Die Abizeitung geht in Druck
AFB I–IIDer Abiturjahrgang hat seine Abizeitung fertig gestaltet. Die Druckdatei ist 750 MB groß und soll per Mail an drei Druckereien gehen, die ein Angebot abgeben. Weil die Zeitung vor dem Abiball nicht bekannt werden soll, wird die Mail mit einem hybriden Verfahren (z. B. S/MIME) verschlüsselt. Jede Druckerei besitzt ein eigenes RSA-Schlüsselpaar; die öffentlichen Schlüssel hat das Redaktionsteam bereits.
Modellannahmen: AES verschlüsselt 500 MB pro Sekunde. RSA ist etwa 1000-mal langsamer, schafft also 0,5 MB pro Sekunde; das RSA-Verschlüsseln eines einzelnen kurzen Schlüssels dauert rund 2 ms.
- Stellen Sie den Ablauf von der Erzeugung der verschlüsselten Mail bis zum Lesen der Druckdatei bei einer Druckerei in einer Tabelle mit den Spalten „Schritt“, „Wer?“, „Aktion“ und „verwendeter Schlüssel“ dar.
- Begründen Sie, warum die Druckdatei nicht direkt mit den öffentlichen RSA-Schlüsseln der Druckereien verschlüsselt wird.
- Schätzen Sie mithilfe der Modellannahmen ab, wie lange das Verschlüsseln für alle drei Druckereien rein asymmetrisch bzw. hybrid dauert, und wie sich die Hybrid-Zeit bei einer doppelt so großen Datei verändert.
Hinweise
Hinweis zu Aufgabe a)
Hinweis zu Aufgabe b)
Hinweis zu Aufgabe c)
Erwartungshorizont
Erwartungshorizont zu Aufgabe a)
| Schritt | Wer? | Aktion | verwendeter Schlüssel |
|---|---|---|---|
| 1 | Redaktion | zufälligen Sitzungsschlüssel K erzeugen (z. B. 256 Bit) | – |
| 2 | Redaktion | Druckdatei mit AES verschlüsseln | K (symmetrisch) |
| 3 | Redaktion | K dreimal verschlüsseln, je einmal für jede Druckerei | öffentliche Schlüssel der Druckereien 1, 2, 3 |
| 4 | Redaktion | Mail mit verschlüsselter Datei und den drei verschlüsselten Kopien von K senden | – |
| 5 | Druckerei 2 | eigene Kopie von K entschlüsseln | privater Schlüssel von Druckerei 2 |
| 6 | Druckerei 2 | Druckdatei entschlüsseln | K (symmetrisch) |
Die Schritte 5 und 6 laufen bei den anderen Druckereien genauso, jeweils mit deren eigenem privatem Schlüssel.
Erwartungshorizont zu Aufgabe b)
- Asymmetrische Verfahren wie RSA sind um Größenordnungen langsamer als symmetrische; bei 750 MB wäre der Zeitaufwand erheblich (siehe c).
- Rein asymmetrisch müsste die große Datei für jede Druckerei separat verschlüsselt und verschickt werden – die Mail würde dreimal so groß.
- Rein symmetrisch müsste die Redaktion vorher mit jeder Druckerei einen geheimen Schlüssel auf sicherem Weg austauschen (Schlüsselaustauschproblem).
- Hybrid verbindet beides: Die großen Daten laufen schnell symmetrisch, nur der kurze Sitzungsschlüssel läuft asymmetrisch – ein vorheriger geheimer Austausch entfällt.
Erwartungshorizont zu Aufgabe c)
Rein asymmetrisch: pro Druckerei \(750\,\text{MB} : 0{,}5\,\text{MB/s} = 1500\,\text{s}\), für drei Druckereien \(4500\,\text{s}=75\,\text{min}\).
Hybrid: \(750\,\text{MB} : 500\,\text{MB/s} = 1{,}5\,\text{s}\) für die Datei plus \(3\cdot 2\,\text{ms}=6\,\text{ms}\) für den Sitzungsschlüssel, insgesamt also etwa 1,5 s – rund 3000-mal schneller.
Doppelte Dateigröße: Der symmetrische Anteil verdoppelt sich auf etwa 3 s, der asymmetrische bleibt bei 6 ms. Die Hybrid-Zeit wächst also näherungsweise proportional zur Dateigröße und verdoppelt sich ungefähr.
Schlüsselvereinbarung bei HTTPS
AFB II–IIIBeim Aufruf der Lernplattform über HTTPS handeln Browser und Server nach dem Protokoll TLS 1.3 einen gemeinsamen Schlüssel aus (Material M1). Dazu dient die Diffie-Hellman-Schlüsselvereinbarung. In der Praxis sind die Zahlen mehrere Hundert Stellen lang (bzw. es werden elliptische Kurven genutzt); zum Nachvollziehen werden hier kleine Werte verwendet: \(p = 23\), \(g = 5\), Browser: \(a = 6\), Server: \(b = 15\).
| Nr. | Browser | Richtung | Server lernplattform.example |
|---|---|---|---|
| 1 | wählt geheime Zufallszahl \(a\), berechnet \(A = g^a \bmod p\) | → sendet \(A\) | |
| 2 | ← sendet \(B\), Zertifikat, Signatur über den bisherigen Austausch | wählt geheime Zufallszahl \(b\), berechnet \(B = g^b \bmod p\) | |
| 3 | prüft Zertifikat und Signatur; berechnet \(K = B^a \bmod p\) | berechnet \(K = A^b \bmod p\) | |
| 4 | Alle weiteren Daten werden mit einem aus \(K\) abgeleiteten Schlüssel symmetrisch verschlüsselt (z. B. AES). | ||
- Wenden Sie die Diffie-Hellman-Schlüsselvereinbarung aus M1 mit den gegebenen Werten an: Berechnen Sie \(A\), \(B\) und den Schlüssel \(K\) auf beiden Seiten (Python mit
pow(basis, exponent, modul)ist erlaubt). - Erklären Sie, warum ein Lauscher, der \(p\), \(g\), \(A\) und \(B\) mitschneidet, den Schlüssel \(K\) bei realen Parametergrößen nicht berechnen kann, im Beispiel aber sehr wohl.
- Erörtern Sie die These eines Mitschülers: „TLS 1.3 ist gar kein hybrides Verfahren mehr, weil der Sitzungsschlüssel nicht mit dem öffentlichen Schlüssel des Servers verschlüsselt übertragen wird.“
Hinweise
Hinweis zu Aufgabe a)
Hinweis zu Aufgabe b)
Hinweis zu Aufgabe c)
Erwartungshorizont
Erwartungshorizont zu Aufgabe a)
| Wert | Rechnung | Ergebnis |
|---|---|---|
| \(A\) (Browser) | \(5^6 \bmod 23 = 15625 \bmod 23\) | 8 |
| \(B\) (Server) | \(5^{15} \bmod 23\) | 19 |
| \(K\) (Browser) | \(19^6 \bmod 23 = 47045881 \bmod 23\) | 2 |
| \(K\) (Server) | \(8^{15} \bmod 23\) | 2 |
p, g, a, b = 23, 5, 6, 15 A = pow(g, a, p) # 8 B = pow(g, b, p) # 19 print(pow(B, a, p), pow(A, b, p)) # 2 2
Beide Seiten erhalten \(K = 2\), weil \((g^b)^a = (g^a)^b = g^{ab}\). \(K\) selbst wurde nie übertragen.
Erwartungshorizont zu Aufgabe b)
Der Lauscher kennt nur \(A\) und \(B\). Um \(K\) zu bestimmen, müsste er \(a\) aus \(A = g^a \bmod p\) ermitteln (diskreter Logarithmus). Dafür ist kein effizientes Verfahren bekannt – es bleibt im Wesentlichen das Durchprobieren, während das Potenzieren selbst schnell geht (Einwegfunktion).
Im Beispiel gibt es nur 22 mögliche Exponenten: Probieren liefert \(5^6 \bmod 23 = 8\), also \(a = 6\) und damit \(K = 19^6 \bmod 23 = 2\). Bei einem 3072-Bit-\(p\) gäbe es rund \(2^{3072}\) Möglichkeiten – selbst mit den besten bekannten Verfahren praktisch nicht zu schaffen.
Erwartungshorizont zu Aufgabe c)
Für die These: Im klassischen hybriden Verfahren erzeugt eine Seite den Sitzungsschlüssel und schickt ihn mit dem öffentlichen Schlüssel des Empfängers verschlüsselt mit (so noch bei RSA-Schlüsseltransport in TLS 1.2). Das passiert in TLS 1.3 nicht mehr; \(K\) wird auf beiden Seiten berechnet und nie übertragen.
Gegen die These:
- Diffie-Hellman ist selbst ein asymmetrisches Verfahren: Es gibt öffentliche Werte (\(A\), \(B\)) und geheime Werte (\(a\), \(b\)).
- Der Server weist sich asymmetrisch aus: Zertifikat und Signatur (M1, Schritt 2) schützen den Austausch vor einem Man-in-the-Middle, der sonst eigene Werte unterschieben könnte.
- Die eigentlichen Daten werden symmetrisch verschlüsselt (Schritt 4) – genau das Grundprinzip „asymmetrisch aushandeln, symmetrisch übertragen“.
Fazit: Die These trifft nur auf die enge Definition („Sitzungsschlüssel asymmetrisch verschlüsselt übertragen“) zu. Im Sinne des Grundprinzips ist TLS 1.3 weiterhin hybrid; lediglich der Schlüsseltransport wurde durch eine Schlüsselvereinbarung ersetzt. Das hat einen Vorteil: Da \(a\) und \(b\) gelöscht werden, kann selbst ein später gestohlener privater Serverschlüssel alte mitgeschnittene Verbindungen nicht entschlüsseln (Forward Secrecy).
