MINT lernen

Hybride Verfahren im Alltag

Zwei Aufgaben zum Zusammenspiel von symmetrischer und asymmetrischer Verschlüsselung – von der verschlüsselten Mail bis zu TLS 1.3.

Dein Fortschritt:
0 / 0 Aufgaben
1

Die Abizeitung geht in Druck

AFB I–II

Der Abiturjahrgang hat seine Abizeitung fertig gestaltet. Die Druckdatei ist 750 MB groß und soll per Mail an drei Druckereien gehen, die ein Angebot abgeben. Weil die Zeitung vor dem Abiball nicht bekannt werden soll, wird die Mail mit einem hybriden Verfahren (z. B. S/MIME) verschlüsselt. Jede Druckerei besitzt ein eigenes RSA-Schlüsselpaar; die öffentlichen Schlüssel hat das Redaktionsteam bereits.

Modellannahmen: AES verschlüsselt 500 MB pro Sekunde. RSA ist etwa 1000-mal langsamer, schafft also 0,5 MB pro Sekunde; das RSA-Verschlüsseln eines einzelnen kurzen Schlüssels dauert rund 2 ms.

  1. Stellen Sie den Ablauf von der Erzeugung der verschlüsselten Mail bis zum Lesen der Druckdatei bei einer Druckerei in einer Tabelle mit den Spalten „Schritt“, „Wer?“, „Aktion“ und „verwendeter Schlüssel“ dar.
  2. Begründen Sie, warum die Druckdatei nicht direkt mit den öffentlichen RSA-Schlüsseln der Druckereien verschlüsselt wird.
  3. Schätzen Sie mithilfe der Modellannahmen ab, wie lange das Verschlüsseln für alle drei Druckereien rein asymmetrisch bzw. hybrid dauert, und wie sich die Hybrid-Zeit bei einer doppelt so großen Datei verändert.

Hinweise

Hinweis zu Aufgabe a)
Beginnen Sie beim zufällig erzeugten Sitzungsschlüssel. Beachten Sie: Die Datei wird nur einmal verschlüsselt, der Sitzungsschlüssel dagegen für jeden Empfänger.Darstellen heißt hier: strukturiert in Tabellenform, nicht als Fließtext.
Hinweis zu Aufgabe b)
Vergleichen Sie Geschwindigkeit und Schlüsselaustausch der beiden Verfahrensarten. Welche Stärke liefert welcher Teil?
Hinweis zu Aufgabe c)
Rein asymmetrisch muss die ganze Datei für jede Druckerei einzeln verschlüsselt werden. Hybrid: einmal AES für die Datei plus dreimal RSA für einen 32-Byte-Schlüssel.

Erwartungshorizont

Erwartungshorizont zu Aufgabe a)
SchrittWer?Aktionverwendeter Schlüssel
1Redaktionzufälligen Sitzungsschlüssel K erzeugen (z. B. 256 Bit)–
2RedaktionDruckdatei mit AES verschlüsselnK (symmetrisch)
3RedaktionK dreimal verschlüsseln, je einmal für jede Druckereiöffentliche Schlüssel der Druckereien 1, 2, 3
4RedaktionMail mit verschlüsselter Datei und den drei verschlüsselten Kopien von K senden–
5Druckerei 2eigene Kopie von K entschlüsselnprivater Schlüssel von Druckerei 2
6Druckerei 2Druckdatei entschlüsselnK (symmetrisch)

Die Schritte 5 und 6 laufen bei den anderen Druckereien genauso, jeweils mit deren eigenem privatem Schlüssel.

Erwartungshorizont zu Aufgabe b)
  • Asymmetrische Verfahren wie RSA sind um Größenordnungen langsamer als symmetrische; bei 750 MB wäre der Zeitaufwand erheblich (siehe c).
  • Rein asymmetrisch müsste die große Datei für jede Druckerei separat verschlüsselt und verschickt werden – die Mail würde dreimal so groß.
  • Rein symmetrisch müsste die Redaktion vorher mit jeder Druckerei einen geheimen Schlüssel auf sicherem Weg austauschen (Schlüsselaustauschproblem).
  • Hybrid verbindet beides: Die großen Daten laufen schnell symmetrisch, nur der kurze Sitzungsschlüssel läuft asymmetrisch – ein vorheriger geheimer Austausch entfällt.
Erwartungshorizont zu Aufgabe c)

Rein asymmetrisch: pro Druckerei \(750\,\text{MB} : 0{,}5\,\text{MB/s} = 1500\,\text{s}\), für drei Druckereien \(4500\,\text{s}=75\,\text{min}\).

Hybrid: \(750\,\text{MB} : 500\,\text{MB/s} = 1{,}5\,\text{s}\) für die Datei plus \(3\cdot 2\,\text{ms}=6\,\text{ms}\) für den Sitzungsschlüssel, insgesamt also etwa 1,5 s – rund 3000-mal schneller.

Doppelte Dateigröße: Der symmetrische Anteil verdoppelt sich auf etwa 3 s, der asymmetrische bleibt bei 6 ms. Die Hybrid-Zeit wächst also näherungsweise proportional zur Dateigröße und verdoppelt sich ungefähr.

2

Schlüsselvereinbarung bei HTTPS

AFB II–III

Beim Aufruf der Lernplattform über HTTPS handeln Browser und Server nach dem Protokoll TLS 1.3 einen gemeinsamen Schlüssel aus (Material M1). Dazu dient die Diffie-Hellman-Schlüsselvereinbarung. In der Praxis sind die Zahlen mehrere Hundert Stellen lang (bzw. es werden elliptische Kurven genutzt); zum Nachvollziehen werden hier kleine Werte verwendet: \(p = 23\), \(g = 5\), Browser: \(a = 6\), Server: \(b = 15\).

M1Vereinfachter Verbindungsaufbau bei TLS 1.3
Nr.BrowserRichtungServer lernplattform.example
1wählt geheime Zufallszahl \(a\), berechnet \(A = g^a \bmod p\)→ sendet \(A\)
2← sendet \(B\), Zertifikat, Signatur über den bisherigen Austauschwählt geheime Zufallszahl \(b\), berechnet \(B = g^b \bmod p\)
3prüft Zertifikat und Signatur; berechnet \(K = B^a \bmod p\)berechnet \(K = A^b \bmod p\)
4Alle weiteren Daten werden mit einem aus \(K\) abgeleiteten Schlüssel symmetrisch verschlüsselt (z. B. AES).
\(p\) (eine Primzahl) und \(g\) sind öffentlich bekannt. \(a\) und \(b\) werden nach der Verbindung gelöscht.
  1. Wenden Sie die Diffie-Hellman-Schlüsselvereinbarung aus M1 mit den gegebenen Werten an: Berechnen Sie \(A\), \(B\) und den Schlüssel \(K\) auf beiden Seiten (Python mit pow(basis, exponent, modul) ist erlaubt).
  2. Erklären Sie, warum ein Lauscher, der \(p\), \(g\), \(A\) und \(B\) mitschneidet, den Schlüssel \(K\) bei realen Parametergrößen nicht berechnen kann, im Beispiel aber sehr wohl.
  3. Erörtern Sie die These eines Mitschülers: „TLS 1.3 ist gar kein hybrides Verfahren mehr, weil der Sitzungsschlüssel nicht mit dem öffentlichen Schlüssel des Servers verschlüsselt übertragen wird.“

Hinweise

Hinweis zu Aufgabe a)
Beide Seiten potenzieren den Wert der Gegenseite mit ihrer eigenen geheimen Zahl. Zur Kontrolle: Beide müssen dasselbe \(K\) erhalten.
Hinweis zu Aufgabe b)
Um \(K\) zu berechnen, bräuchte der Lauscher \(a\) oder \(b\). Wie findet man \(a\) aus \(A = 5^a \bmod 23\)? Wie viele Möglichkeiten gibt es bei \(p = 23\), wie viele bei einem 3072-Bit-\(p\)?
Hinweis zu Aufgabe c)
Stellen Sie Argumente für und gegen die These gegenüber. Kriterien: Was wird asymmetrisch, was symmetrisch erledigt? Welche Rolle spielen Zertifikat und Signatur in Schritt 2? Was ändert sich gegenüber dem klassischen Verschlüsseln eines Sitzungsschlüssels?Erörtern endet mit einem abgewogenen Fazit.

Erwartungshorizont

Erwartungshorizont zu Aufgabe a)
WertRechnungErgebnis
\(A\) (Browser)\(5^6 \bmod 23 = 15625 \bmod 23\)8
\(B\) (Server)\(5^{15} \bmod 23\)19
\(K\) (Browser)\(19^6 \bmod 23 = 47045881 \bmod 23\)2
\(K\) (Server)\(8^{15} \bmod 23\)2
p, g, a, b = 23, 5, 6, 15
A = pow(g, a, p)      # 8
B = pow(g, b, p)      # 19
print(pow(B, a, p), pow(A, b, p))   # 2 2

Beide Seiten erhalten \(K = 2\), weil \((g^b)^a = (g^a)^b = g^{ab}\). \(K\) selbst wurde nie übertragen.

Erwartungshorizont zu Aufgabe b)

Der Lauscher kennt nur \(A\) und \(B\). Um \(K\) zu bestimmen, müsste er \(a\) aus \(A = g^a \bmod p\) ermitteln (diskreter Logarithmus). Dafür ist kein effizientes Verfahren bekannt – es bleibt im Wesentlichen das Durchprobieren, während das Potenzieren selbst schnell geht (Einwegfunktion).

Im Beispiel gibt es nur 22 mögliche Exponenten: Probieren liefert \(5^6 \bmod 23 = 8\), also \(a = 6\) und damit \(K = 19^6 \bmod 23 = 2\). Bei einem 3072-Bit-\(p\) gäbe es rund \(2^{3072}\) Möglichkeiten – selbst mit den besten bekannten Verfahren praktisch nicht zu schaffen.

Erwartungshorizont zu Aufgabe c)

Für die These: Im klassischen hybriden Verfahren erzeugt eine Seite den Sitzungsschlüssel und schickt ihn mit dem öffentlichen Schlüssel des Empfängers verschlüsselt mit (so noch bei RSA-Schlüsseltransport in TLS 1.2). Das passiert in TLS 1.3 nicht mehr; \(K\) wird auf beiden Seiten berechnet und nie übertragen.

Gegen die These:

  • Diffie-Hellman ist selbst ein asymmetrisches Verfahren: Es gibt öffentliche Werte (\(A\), \(B\)) und geheime Werte (\(a\), \(b\)).
  • Der Server weist sich asymmetrisch aus: Zertifikat und Signatur (M1, Schritt 2) schützen den Austausch vor einem Man-in-the-Middle, der sonst eigene Werte unterschieben könnte.
  • Die eigentlichen Daten werden symmetrisch verschlüsselt (Schritt 4) – genau das Grundprinzip „asymmetrisch aushandeln, symmetrisch übertragen“.

Fazit: Die These trifft nur auf die enge Definition („Sitzungsschlüssel asymmetrisch verschlüsselt übertragen“) zu. Im Sinne des Grundprinzips ist TLS 1.3 weiterhin hybrid; lediglich der Schlüsseltransport wurde durch eine Schlüsselvereinbarung ersetzt. Das hat einen Vorteil: Da \(a\) und \(b\) gelöscht werden, kann selbst ein später gestohlener privater Serverschlüssel alte mitgeschnittene Verbindungen nicht entschlüsseln (Forward Secrecy).