Örnek sorular
Security Cryptography BasicsZorluk 1
Simetrik ve asimetrik şifreleme arasındaki temel fark nedir?
- aSimetrik şifreleme yalnızca metni şifreleyebilir, asimetrik her tür ikili veriyi şifreleyebilir
- bSimetrik iki yönde de aynı anahtarı kullanır; asimetrik ilişkili bir anahtar çifti kullanır✓
- cSimetrik şifreleme her zaman daha zayıftır ve üretimde asla kullanılmamalıdır
- dAsimetrik şifreleme hiçbir anahtar gerektirmez
Açıklama:Simetrik algoritmalar şifreleme ve şifre çözmeyi aynı paylaşılan gizli anahtarla yapar. Asimetrik algoritmalar bir anahtar çifti kullanır — biri için genel anahtar, diğeri için ona matematiksel olarak bağlı özel anahtar — böylece taraflar arasında paylaşılan bir gizli anahtarın taşınmasına gerek kalmaz.
Security Cryptography BasicsZorluk 1
Kriptografik bir hash fonksiyonunun 'tek yönlü' olması ne anlama gelir?
- aBir hash çıktısından girdiyi geri elde etmek hesaplama açısından imkânsıza yakındır✓
- bFonksiyon her girdi değeri için yalnızca bir kez çalıştırılabilir
- cYalnızca soldan sağa byte sırası gibi tek bir yönde girdi kabul eder
- dÇıktı aynı fonksiyon kullanılarak girdiye geri şifresi çözülebilir
Açıklama:Tek yönlülük (preimage direnci), bir hash çıktısı verildiğinde onu üreten girdiyi bulmanın hesaplama açısından imkânsıza yakın olması gerektiği anlamına gelir. Şifrelemenin aksine hashing'in ters/şifre çözme işlemi yoktur.
Security Cryptography BasicsZorluk 2
Parola hashleme işlemini parolayı 'şifrelemek' olarak tanımlamak neden yanlıştır?
- aÇünkü hashing her zaman şifrelemeden daha yavaştır, bu yüzden terimler performans açısından birbirinin yerine kullanılamaz
- bÇünkü hash fonksiyonları genel/özel anahtar çifti gerektirir, şifreleme gerektirmez
- cÇünkü hashing tek yönlüdür ve şifre çözme adımı yoktur, oysa şifreleme bir anahtarla geri döndürülmek üzere tasarlanır✓
- dÇünkü şifreleme sabit uzunlukta çıktı üretir, hashing üretmez
Açıklama:Şifreleme geri döndürülebilir olacak şekilde tasarlanır: doğru anahtara sahip biri şifreli metni düz metne geri çözebilir. Hashing'in tasarım gereği bir şifre çözme karşılığı yoktur; bu yüzden onu 'parolayı şifrelemek' olarak adlandırmak, saklanan parola hash'leri için var olmaması gereken bir geri dönüş yolu olduğunu yanlışlıkla ima eder.
Security Cryptography BasicsZorluk 1
Büyük, birkaç gigabaytlık bir dosyayı doğrudan asimetrik bir algoritmayla şifrelemek, aynı veri için simetrik bir algoritma kullanmaktan çok daha yavaştır. Peki güvenli iletişimde asimetrik şifreleme hâlâ neden kullanılıyor?
- aKullanılmıyor — asimetrik şifreleme gerçek veri korumasında hiçbir zaman kullanılmaz
- bVeri birkaç yüz megabaytı aştığında asimetrik algoritmalar simetriklerden daha hızlı hale gelir
- cSimetrik algoritmalar ikili dosya biçimlerini işleyemez, yalnızca metni işler
- dAsimetrik şifreleme, ardından toplu veriyi şifreleyen simetrik bir oturum anahtarını aktarmak için kullanılır✓
Açıklama:Asimetrik işlemler simetriklere göre hesaplama açısından pahalıdır, bu yüzden protokoller genellikle asimetrik şifrelemeyi yalnızca küçük bir veri parçası için kullanır — bir simetrik oturum anahtarını aktarmak veya sarmalamak için — ardından asıl toplu veri için hızlı simetrik şifrelemeye geçilir. Bu hibrit yaklaşım, büyük veri yüklerinde maliyet ödemeden asimetrik kriptografinin anahtar-dağıtım avantajını sağlar.
Security Cryptography BasicsZorluk 2
İki kullanıcı aynı parolayı seçiyor. Salt kullanılmadan, saklanan parola hash'leri birebir aynı olur ve bu, önceden hesaplanmış arama tablosu saldırılarına karşı savunmasız hale getirir. Kullanıcı başına benzersiz bir salt eklemek aslında neyi değiştirir?
- aSalt önce karıştırıldığından, aynı parola için bile her kullanıcının hash'i farklı olur✓
- bSalt, ortaya çıkan hash'i şifreler ve geri döndürülemez hale getirir
- cSalt parolanın tamamının yerini alır, böylece orijinal parola hiç hashlenmez
- dSalt, hash fonksiyonunu yalnızca yetkili doğrulama için geri döndürülebilir yapar
Açıklama:Kullanıcı başına salt, hashlemeden önce parolayla birleştirilir; bu yüzden aynı parolalar kullanıcılar arasında farklı hash çıktıları üretir. Bu, saltsız hash'lere karşı önceden hesaplanmış arama tablolarını etkisiz kılar, çünkü saldırganın her salt değeri için ayrı bir tabloya ihtiyacı olur.
Security Cryptography BasicsZorluk 1
Parola hashlemede 'pepper', 'salt'tan nasıl farklıdır?
- aPepper, tıpkı salt gibi her parola hash'inin yanında aynı veritabanı satırında saklanır
- bPepper kullanıcı başına benzersizdir, salt ise tüm sistemde paylaşılır
- cPepper ayrı tutulan gizli bir değerdir; salt hash'in yanında saklanır ve gizli değildir✓
- dPepper, hashlemenin tamamen yerini alır ve bunun yerine şifreleme kullanır
Açıklama:Salt, hash'in yanında saklanır ve gizli olması amaçlanmaz — görevi benzersizlik sağlamaktır, gizlilik değil. Pepper ise genellikle tüm sistemde paylaşılan ve veritabanından ayrı saklanan (ör. uygulama konfigürasyonunda veya bir secrets manager'da) ek bir gizli değerdir; böylece yalnızca veritabanının ele geçirilmesi onu ifşa etmez.