إطار التشفير في OpenBSD

إطار عمل التشفير OpenBSD ( OCF ) هو طبقة افتراضية للخدمات تُستخدم لإدارة أجهزة التشفير بشكل موحد بواسطة نظام التشغيل . وهو جزء من مشروع OpenBSD ، حيث تم تضمينه في نظام التشغيل منذ الإصدار OpenBSD 2.8 (ديسمبر 2000). ومثل مشاريع OpenBSD الأخرى مثل OpenSSH ، تم نقله إلى أنظمة أخرى مبنية على Berkeley Unix مثل FreeBSD و NetBSD ، وإلى Solaris و Linux . [ 1 ] [ 2 ] تدعم Intel إحدى نسخ Linux لاستخدامها مع برامجها وأجهزة التشفير الخاصة بها لتوفير تشفير SSL مُسرّع بالأجهزة لخادم Apache HTTP مفتوح المصدر . [ 3 ]

خلفية

يُعدّ علم التشفير مجالًا كثيفًا من حيث الحسابات، ويُستخدم في سياقاتٍ عديدة. غالبًا ما تُشكّل تطبيقات البرمجيات عائقًا أمام تدفق المعلومات أو تُزيد من زمن استجابة الشبكة . يُمكن للأجهزة المتخصصة، مثل مُسرّعات التشفير، التخفيف من مشكلة العائق من خلال إدخال التوازي . كما يُمكن لأنواعٍ مُعينة من الأجهزة، مثل مُولّدات الأرقام العشوائية المادية ، إنتاج عشوائيةٍ أكثر موثوقيةً من خوارزمية البرمجيات شبه العشوائية ، وذلك باستغلال إنتروبيا الأحداث الطبيعية.

على عكس تطبيقات الرسومات مثل الألعاب ومعالجة الأفلام، حيث تُستخدم مُسرّعات الأجهزة المماثلة على نطاق واسع وتحظى بدعم قوي من أنظمة التشغيل، كان استخدام الأجهزة في التشفير محدودًا نسبيًا. وبحلول أواخر التسعينيات، برزت الحاجة إلى طبقة موحدة لنظام التشغيل للتوسط بين أجهزة التشفير وبرامج التطبيقات التي تستخدمها. وقد أدى غياب هذه الطبقة إلى إنتاج تطبيقات مُبرمجة مسبقًا للعمل مع مُسرّع تشفير واحد أو مجموعة محدودة جدًا منه.

قام مشروع OpenBSD، الذي له تاريخ في دمج التشفير القوي والمدقق بعناية في جوهر نظام التشغيل الخاص به، بإنتاج إطار عمل لتوفير تسريع الأجهزة المشفرة كخدمة لنظام التشغيل.

/dev/crypto

يُوفّر الدعم على مستوى التطبيق من خلال الجهاز الوهمي /dev/crypto ، الذي يُتيح الوصول إلى برامج تشغيل الأجهزة عبر واجهة ioctl قياسية . يُبسّط هذا الأمر كتابة التطبيقات ويُغني مُبرمج التطبيق عن فهم التفاصيل التشغيلية للأجهزة الفعلية المُستخدمة. [ 4 ] أُزيل /dev/crypto في OpenBSD 5.7، بعد أن حلّت محله مجموعة استدعاءات النظام crypto_ .

الآثار المترتبة على الأنظمة الفرعية الأخرى

تم تعديل تطبيق بروتوكول IPsec ، وهو بروتوكول تشفير على مستوى الحزم، في نظام OpenBSD بحيث يمكن فك تشفير الحزم على دفعات، مما يحسن الإنتاجية . أحد الأسباب المنطقية لذلك هو زيادة كفاءة استخدام الأجهزة إلى أقصى حد - حيث تقلل الدفعات الأكبر من الحمل الزائد لنقل البيانات عبر ناقل البيانات - ولكن عمليًا، وجد مطورو IPsec أن هذه الاستراتيجية تحسن كفاءة حتى التطبيقات البرمجية.

توفر العديد من مراكز البرامج الثابتة من Intel على اللوحات الأم i386 مولد أرقام عشوائية للأجهزة، ويتم استخدام هذه الميزة حيثما أمكن لتوفير الإنتروبيا في IPsec.

نظرًا لأن OpenSSL يستخدم OCF، فإن الأنظمة التي تحتوي على أجهزة تدعم بروتوكولات التشفير RSA أو DH أو DSA ستستخدم الأجهزة تلقائيًا دون أي تعديل على البرنامج.

التحقيق في مزاعم التسلل من الباب الخلفي

في 11 ديسمبر/كانون الأول 2010، أرسل متعاقد حكومي سابق يُدعى غريغوري بيري بريدًا إلكترونيًا إلى ثيو دي رادت، قائد مشروع OpenBSD، زاعمًا أن مكتب التحقيقات الفيدرالي قد دفع أموالًا لبعض مطوري OpenBSD السابقين قبل 10 سنوات لاختراق أمن النظام، وذلك بإدخال "عدد من الثغرات الأمنية وآليات تسريب المفاتيح عبر القنوات الجانبية في ملف OCF". نشر ثيو دي رادت البريد الإلكتروني في 14 ديسمبر/كانون الأول عن طريق إعادة توجيهه إلى القائمة البريدية openbsd-tech، واقترح إجراء تدقيق لقاعدة بيانات IPsec . [ 5 ] [ 6 ] أبدى دي رادت تشكيكه في التقرير، ودعا جميع المطورين إلى مراجعة الكود ذي الصلة بشكل مستقل. في الأسابيع اللاحقة، تم إصلاح الأخطاء، ولكن لم يتم العثور على أي دليل على وجود ثغرات أمنية. [ 7 ]

منتج يحمل اسمًا مشابهًا هو Solaris

يتميز نظام التشغيل Solaris الخاص بشركة Oracle (الذي طورته شركة Sun في الأصل ) بمنتج غير ذي صلة يسمى Solaris Cryptographic Framework، وهو نظام إضافي للخوارزميات والأجهزة المشفرة.

انظر أيضاً

مراجع

  1. Linux-cryptodevArchived 2012-03-20 at the Wayback Machine
  2. Keromytis, Wright, de Raadt and Burnside, Cryptography As An Operating System Service: A Case Study, ACM Transactions on Computing Systems, Vol 23, No 1, February 2006, pages 1-38, PDF
  3. Intel Corporation, 2008, OpenSSL and Apache--Software
  4. crypto(4) in OpenBSD manual
  5. de Raadt, Theo (2010-12-14). "Allegations regarding OpenBSD IPSEC". openbsd-tech (Mailing list).
  6. Holwerda, Thom (2010-12-14), "FBI Added Secret Backdoors to OpenBSD IPSEC", OSNews, retrieved 2011-12-13
  7. Ryan, Paul (2010-12-23), "OpenBSD code audit uncovers bugs, but no evidence of backdoor", Ars Technica, Condé Nast Digital, retrieved 2011-01-09