Çalışma mantığı

Anahtarın yazılım içinde temsil edilmesi ve işlemlerin dönüştürülmesi analiz maliyetini artırmayı hedefler. Donanım destekli anahtar saklama ve sunucu tarafı işlem tasarımıyla farklı güven varsayımları taşır.

Uygulamada nasıl değerlendirilir?

Çevrimdışı iş gereksinimi nedeniyle anahtar işlemi istemcide yapılacaksa tehdit modelini ve anahtar yenileme planını açıkça yazın.

Sınırlar ve yaygın hatalar

Yazılımsal gizleme mutlak anahtar çıkarılamazlığı veya yetkisiz kullanımın imkânsızlığı olarak sunulmamalıdır.

Kontrol listesi

  • Tehdit varsayımını sorun
  • Bağımsız test isteyin
  • Anahtar yaşam döngüsünü kurun

Karar verirken

White-box kararını sloganla değil, donanım ve çevrimdışı gereksinimlerle karşılaştırarak verin.

Korunan şey anahtar mı, kullanım mı?

White-box yaklaşımında anahtarın yazılım içinde çıkarılmasını zorlaştırmak hedeflenebilir. Ancak yetkisiz kişinin aynı yazılımı anahtar işlemi yapan bir araç olarak kullanması ayrı değerlendirmedir. Anahtar çıkarılamazlığıyla yetkisiz kullanım birbirine eşit değildir.

Çözüm seçilirken saldırganın gözlem ve değiştirme yetkisi açık tanımlanır. Anahtar yenileme ve iptal planı hazırlanır. Donanım destekli seçenekler ve sunucuya taşınabilecek işlemler aynı tehdit modelinde karşılaştırılır.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri