_NSAKEY

_NSAKEY هو اسم متغير تم اكتشافه في نظام التشغيل Windows NT 4 SP5 عام 1999 بواسطة أندرو د. فرنانديز من شركة Cryptonym. يحتوي المتغير على مفتاح عام بطول 1024 بت؛ تُستخدم المفاتيح العامة في التشفير باستخدام المفتاح العام للتشفير والتحقق من التوقيع الرقمي (وليس لفك التشفير أو التوقيع). وبسبب هذا الاسم، ساد اعتقاد بأن هذا المفتاح سيُمكّن وكالة الأمن القومي الأمريكية (NSA) من اختراق أمن أي مستخدم لنظام Windows. نفت مايكروسوفت هذا الاعتقاد، وأوضحت أن اسم المفتاح مستوحى من كون وكالة الأمن القومي الأمريكية هي الجهة المسؤولة عن المراجعة الفنية لضوابط تصدير التشفير الأمريكية .

ملخص

تشترط مايكروسوفت على جميع مزودي خدمات التشفير الذين تستخدمهم واجهة برمجة تطبيقات التشفير الخاصة بها (CryptoAPI) امتلاك توقيع رقمي RSA . وبما أنه لا يُسمح باستخدام سوى مزودي الخدمات المعتمدين من مايكروسوفت مع CryptoAPI، فمن الممكن الاحتفاظ بنسخ تصديرية من نظام التشغيل هذا بما يتوافق مع لوائح إدارة التصدير (EAR)، التي يشرف على تنفيذها مكتب الصناعة والأمن (BIS). [ 1 ]

كان معروفًا مسبقًا أن مايكروسوفت تستخدم مفتاحين، أساسي واحتياطي، ويمكن لأي منهما إنشاء توقيعات صالحة. عند إصدار حزمة الخدمة الخامسة لنظام التشغيل ويندوز إن تي 4.0 ، أغفلت مايكروسوفت إزالة رموز تصحيح الأخطاء من ملف ADVAPI32.DLL، وهي مكتبة تكشف ميزات ويندوز مثل سجل النظام والأمان. اكتشف أندرو فرنانديز، كبير العلماء في شركة كريبتونيم، أن المفتاح الأساسي مُخزّن في المتغير _KEY ، وأن المفتاح الثاني يحمل اسم _NSAKEY . [ 2 ] نشر فرنانديز اكتشافه، مما أثار موجة من التكهنات ونظريات المؤامرة ، بما في ذلك احتمال أن يكون المفتاح الثاني قد مكّن وكالة الأمن القومي الأمريكية من اختراق أمان أي مستخدم لنظام ويندوز. [ 3 ]

خلال عرض تقديمي في مؤتمر الحوسبة والحرية والخصوصية 2000 (CFP2000)، ذكر دنكان كامبل ، الباحث الرئيسي في مركز معلومات الخصوصية الإلكترونية (EPIC)، الجدل الدائر حول _NSAKEY كمثال على قضية بارزة تتعلق بالأمن والمراقبة.

بالإضافة إلى ذلك، عثر الدكتور نيكو فان سوميرين على مفتاح ثالث في نظام التشغيل ويندوز 2000، والذي شكك في وجود غرض مشروع له، وصرح قائلاً: "يبدو الأمر مريباً للغاية". [ 4 ]

رد فعل مايكروسوفت

نفت مايكروسوفت التكهنات حول وجود ثغرة أمنية في مفتاح _NSAKEY ، وقالت: "هذه التكهنات مثيرة للسخرية، إذ لطالما عارضت مايكروسوفت مقترحات الحكومة المختلفة بشأن حفظ المفاتيح ". ووفقًا لمايكروسوفت، فإن رمز المفتاح هو " _NSAKEY " لأن وكالة الأمن القومي الأمريكية (NSA) هي الجهة المسؤولة عن مراجعة ضوابط تصدير التشفير في الولايات المتحدة . [ 5 ] [ 6 ]

بعد عرضه التقديمي، تواصل ريتشارد بورسيل، مدير خصوصية الشركات في مايكروسوفت، مع كامبل معربًا عن رغبته في تبديد اللبس والشكوك المحيطة بـ _NSAKEY . وبعد المؤتمر مباشرة، تواصل سكوت كولب، من مركز استجابة أمن مايكروسوفت، مع كامبل وعرض عليه الإجابة على أسئلته. بدأت مراسلاتهما بودّ، لكنها سرعان ما توترت؛ إذ شعر كامبل على ما يبدو أن كولب يتهرب من الإجابة، بينما شعر كولب على ما يبدو أن كامبل يكرر أسئلة سبق أن أجاب عنها بأسلوب عدائي. وفي 28 أبريل/نيسان 2000، صرّح كولب قائلاً: "لقد وصلنا بالتأكيد إلى نهاية هذا النقاش... [الذي] ينزلق بسرعة إلى عالم نظريات المؤامرة". [ 7 ]

زعمت مايكروسوفت أن المفتاح الثالث كان موجودًا فقط في الإصدارات التجريبية من نظام التشغيل ويندوز 2000 وأن الغرض منه هو توقيع موفري خدمات التشفير. [ 6 ]

معلومات تقنية إضافية

توضح صفحة موزيلا الخاصة بالأسئلة الشائعة حول التشفير كيفية قيام مايكروسوفت بتوقيع موفري خدمات التشفير (CSPs):

في الواقع، من الممكن في ظروف معينة الحصول على ترخيص تصدير لبرامج تستخدم وظائف التشفير عبر واجهة برمجة التطبيقات (API). على سبيل المثال، تمت الموافقة على تصدير تطبيق مايكروسوفت لمواصفات واجهة برمجة تطبيقات التشفير (CryptoAPI) من الولايات المتحدة، على الرغم من أنه يُطبّق واجهة برمجة تطبيقات تُمكّن جهات خارجية، بما في ذلك جهات خارجية خارج الولايات المتحدة، من إضافة وحدات منفصلة ("مُزوّدي خدمات التشفير" أو CSPs) تُنفّذ وظائف التشفير. يُفترض أن هذه الموافقة على التصدير أصبحت ممكنة للأسباب التالية: أ) يتطلب تطبيق CryptoAPI توقيعًا رقميًا من مايكروسوفت لمُزوّدي خدمات التشفير التابعين لجهات خارجية، ويرفض محاولات استدعاء مُزوّدي خدمات التشفير غير المُوقّعين؛ ب) من خلال عملية التوقيع هذه، تضمن مايكروسوفت الامتثال للوائح مراقبة الصادرات الأمريكية ذات الصلة (على سبيل المثال، من المُفترض أنها لن تُوقّع على مُزوّد ​​خدمات تشفير مُطوّر خارج الولايات المتحدة يُطبّق تشفيرًا قويًا)؛ ج) يتوفر تطبيق CryptoAPI من مايكروسوفت فقط في شكل ملف تنفيذي، وبالتالي يُفترض أنه مقاوم بشكل معقول لتلاعب المستخدم لتعطيل فحص التوقيع الرقمي لمُزوّد ​​خدمات التشفير. [ 8 ]

بحسب فيرنانديز، من الممكن استبدال _NSAKEY. عند تحميل وحدة تشفير، crypto_verifyتحاول الدالة أولاً استخدام _KEYللتحقق من الوحدة، ثم _NSAKEY. بما أنه لا توجد وحدات تشفير في ويندوز موقعة باستخدام _NSAKEY، فلا يتم استخدامها مطلقًا. يسمح استبدالها بمفتاح مختلف للشركات غير الأمريكية بتثبيت خدمات التشفير الخاصة بها في ويندوز دون موافقة مايكروسوفت أو وكالة الأمن القومي. [ 2 ]

مزيد من التكهنات

أعلنت مايكروسوفت أن المفتاح الثاني موجود كنسخة احتياطية تحسبًا لفقدان المفتاح السري الأساسي. ويشكك فرنانديز في هذا التفسير، مشيرًا إلى أن الطريقة المتعارف عليها لحماية المفتاح السري من الضياع هي تقسيمه إلى أجزاء، تُوزع بدورها على الإدارة العليا. ويؤكد أن هذه الطريقة أكثر فعالية من استخدام مفتاحين؛ ففي حال فقدان المفتاح الثاني أيضًا، ستضطر مايكروسوفت إلى تحديث جميع نسخ ويندوز في العالم، بالإضافة إلى جميع وحدات التشفير التي سبق لها استخدامها.

من جهة أخرى، إذا أغفلت مايكروسوفت التفكير في عواقب فقدان المفتاح، وأنشأت مفتاحًا أوليًا دون استخدام تقنية تقسيم الأسرار (وفعلت ذلك في أجهزة آمنة لا تسمح بإضعاف الحماية بعد إنشاء المفتاح)، وأشارت وكالة الأمن القومي إلى هذه المشكلة خلال عملية المراجعة، فقد يفسر ذلك سبب إضعاف مايكروسوفت لنظامها باستخدام مفتاح ثانٍ، ولماذا سُمّي المفتاح الجديد _NSAKEY . (قد يكون المفتاح الثاني مدعومًا بتقنية تقسيم الأسرار، لذا فإن فقدان كلا المفتاحين لا يُفترض أن يُشكّل مشكلة). ثمة احتمال آخر، وهو أن مايكروسوفت أضافت مفتاحًا ثانيًا لتمكينها من توقيع وحدات التشفير خارج الولايات المتحدة، مع الالتزام في الوقت نفسه بلوائح إدارة الصادرات الصادرة عن مكتب الصناعة والأمن. في حال توقيع وحدات التشفير في مواقع متعددة، يُعدّ استخدام مفاتيح متعددة نهجًا منطقيًا. مع ذلك، لم يُعثر على أي وحدة تشفير موقعة بواسطة _NSAKEY ، وتنفي مايكروسوفت وجود أي جهة تصديق أخرى.

يعتقد بروس شناير أن المخاوف المذكورة أعلاه، أي قيام وكالة الأمن القومي الأمريكية بوضع مفتاح في نظام ويندوز لتمكينه من تحميل برامج تشفير مضمنة، لا أساس لها من الصحة. ويجادل بأن هناك طرقًا أسهل لاختراق ويندوز لا تتطلب استخدام مفتاح إضافي، ناهيك عن مفتاح يُسمى "NSAKEY" في رموز تصحيح الأخطاء المرئية للشركة بأكملها: إذ يمكن لوكالة الأمن القومي ببساطة طلب المفتاح الرئيسي. كما أن واجهة برمجة تطبيقات التشفير تُعد نقطة دخول غير مناسبة، لأنها تتطلب من الضحية تشغيل ملف تنفيذي توفره وكالة الأمن القومي. [ 9 ]

القيم الأساسية

كلا المفتاحين هما مفتاحا RSA بقيمة e تساوي 65537، وهو خيار قياسي . [ 10 ]

_KEY له قيمة n تساوي:

b273e277a9c375c70bb7493e52b0b36962e976626ad609ba31be6accac12f1f3 da6c18d96951820c457c7b4c4893bd149de279a39f6ec926d3544db3491fa2e9 af1bf8260b3b0fbadd69cbd77b28012925711b17c0b877eaf7da9d02dd5f8572 854e5c90e9b10cfbaeaf8b8fe1df5047bc18829a531499bbf49e8021346b5095

_NSAKEY له قيمة n تساوي:

ba8e15fee3cd160fb47cf93e2b4d842615af23f0659264d81edc35a27d3aa450 890a227b561da401ff3908771d243f6eeb4f9e351976e90f07fd22cd099ccd71 e85b97f5439adb172d32d71cb66c26c5b188a3e11790ed01eb31bf27bc667b39 6fd8283097d8b3869cc7511a3496e829a32bbad6d2f7aa7e8ca9805d51682d1f

مفاتيح PGP

في سبتمبر 1999، قام باحث مجهول بهندسة عكسية لكل من المفتاح الأساسي و _NSAKEY إلى تنسيق متوافق مع PGP ونشرهما على خوادم المفاتيح . [ 11 ]

المفتاح الأساسي (_KEY)

النوع بتات/معرف المفتاح التاريخ معرف المستخدم pub 1024/346B5095 1999/09/06 مفتاح CAPI الخاص بمايكروسوفت <postmaster@microsoft.com> -----بداية كتلة المفتاح العام لـ PGP----- الإصدار: 2.6.3i mQCPAzfTc8YAAAEEALJz4nepw3XHC7dJPlKws2li6XZiatYJujG+asysEvHz2mwY 2WlRggxFfHtMSJO9FJ3ieaOfbskm01RNs0kfoumvG/gmCzsPut1py9d7KAEpJXEb F8C4d+r32p0C3V+FcoVOXJDpsQz7rq+Lj+HfUEe8GIKaUxSZu/SegCE0a1CVABEB AAG0L01pY3Jvc29mdCdzIENBUEkga2V5IDxwb3N0bWFzdGVyQG1pY3Jvc29mdC5j b20+iQEVAwUQN9Nz5j57yqgoskVRAQFr/gf8DGm1hAxWBmx/0bl4m0metM+IM39J yI5mub0ie1HRLExP7lVJezBTyRryV3tDv6U3OIP+KZDthdXb0fmGU5z+wHt34Uzu xl6Q7m7oB76SKfNaWgosZxqkE5YQrXXGsn3oVZhV6yBALekWtsdVaSmG8+IJNx+n NvMTYRUz+MdrRFcEFDhFntblI8NlQenlX6CcnnfOkdR7ZKyPbVoSXW/Z6q7U9REJ TSjBT0swYbHX+3EVt8n2nwxWb2ouNmnm9H2gYfXHikhXrwtjK2aG/3J7k6EVxS+m Rp+crFOB32sTO1ib2sr7GY7CZUwOpDqRxo8KmQZyhaZqz1x6myurXyw3Tg== =ms8C -----نهاية كتلة المفتاح العام لـ PGP----- 

المفتاح الثانوي (_NSAKEY و_KEY2)

النوع بتات/معرف المفتاح التاريخ معرف المستخدم pub 1024/51682D1F 1999/09/06 مفتاح CAPI الخاص بوكالة الأمن القومي من مايكروسوفت <postmaster@nsa.gov> -----بداية كتلة المفتاح العام لـ PGP----- الإصدار: 2.6.3i mQCPAzfTdH0AAAEEALqOFf7jzRYPtHz5PitNhCYVryPwZZJk2B7cNaJ9OqRQiQoi e1YdpAH/OQh3HSQ/butPnjUZdukPB/0izQmczXHoW5f1Q5rbFy0y1xy2bCbFsYij 4ReQ7QHrMb8nvGZ7OW/YKDCX2LOGnMdRGjSW6CmjK7rW0veqfoypgF1RaC0fABEB AAG0LU5TQSdzIE1pY3Jvc29mdCBDQVBJIGtleSA8cG9zdG1hc3RlckBuc2EuZ292 PokBFQMFEDfTdJE+e8qoKLJFUQEBHnsH/ihUe7oq6DhU1dJjvXWcYw6p1iW+0eur YfZjwpzPotQ8m5rC7FrJDUbgqQjoFDr++zN9kD9bjNPVUx/ZjCvSFTNu/5X1qn1r it7IHU/6Aem1h4Bs6KE5MPpjKRxRkqQjbW4f0cgXg6+LV+V9cNMylZHRef3PZCQa 5DOI5crQ0IWyjQCt9br07BL9C3X5WHNNRsRIr9WiVfPK8eyxhNYl/NiH2GzXYbNe UWjaS2KuJNVvozjxGymcnNTwJltZK4RLZxo05FW2InJbtEfMc+m823vVltm9l/f+ n2iYBAaDs6I/0v2AcVKNy19Cjncc3wQZkaiIYqfPZL19kT8vDNGi9uE= =PhHT -----نهاية كتلة المفتاح العام لـ PGP----- 

انظر أيضاً

مراجع

  1. تشابل، جيف (12 سبتمبر 1999). "توقيعات CSP" . مؤرشف من الأصل في 4 مايو 2006.
  2. 1 2 فيرنانديز، أندرو (31 أغسطس 1999). "مايكروسوفت، ووكالة الأمن القومي، وأنت" . cryptonym.com . كريبتونيم. مؤرشف من الأصل في 17 يونيو 2000. تم الاطلاع عليه في 26 أكتوبر 2005 .
  3. "مفتاح وكالة الأمن القومي لنظام ويندوز: سؤال مفتوح" . سي إن إن أونلاين . شبكة سي إن إن الإخبارية. 5 سبتمبر 1999. مؤرشف من الأصل في 5 أكتوبر 2015.
  4. ^ كامبل ، دنكان (4 يناير 1999). "كيف تم إنشاء وصول NSA إلى Windows" . هيز اون لاين . هيز مدين.
  5. "تقول مايكروسوفت إن التكهنات حول الأمن ووكالة الأمن القومي "غير دقيقة ولا أساس لها من الصحة"" . مركز الأخبار . ريدموند، واشنطن: مايكروسوفت . 3 سبتمبر 1999. مؤرشف من الأصل في 24 أكتوبر 2012.
  6. 1 2 "لا يوجد "باب خلفي" في نظام ويندوز" . مايكروسوفت. 7 سبتمبر 1999. مؤرشف من الأصل في 20 مايو 2000. تم الاطلاع عليه في 7 يناير 2007 .
  7. "جدل مفتاح NSAKEY في نظام ويندوز" . جامعة رايس.
  8. "أسئلة وأجوبة حول العملات الرقمية من موزيلا" . مؤرشف من الأصل في 22 أبريل 1999. تم الاطلاع عليه في 12 أبريل 2020 .
  9. شناير، بروس (15 سبتمبر 1999). "مفتاح وكالة الأمن القومي في واجهة برمجة تطبيقات التشفير من مايكروسوفت؟" . كاونتربان . تم الاسترجاع في 7 يناير 2007 .
  10. "توقيعات البريد الإلكتروني المُعرَّف بمفاتيح النطاق (DKIM)" . IETF . 1 يناير 1970. تم الاطلاع عليه بتاريخ 12 ديسمبر 2024 .
  11. "المفاتيح المُهندسة عكسيًا" . سايفر سبيس. 6 سبتمبر 1999. تم الاطلاع عليه في 7 يناير 2007 .