Технологии

NIST пересматривает XTS-AES — шифрование диска остаётся без проверки целостности

|Автор: Редакция QUASA|4 мин чтения| 6
NIST пересматривает XTS-AES — шифрование диска остаётся без проверки целостности

Карточка проекта NIST от 3 сентября 2026 года обозначает SP 800-38E Revision 1 как первый публичный проект и устанавливает срок приёма комментариев до 16 октября 2026 года. Это пересмотр рекомендации по применению XTS-AES на блочных устройствах хранения, а не окончательная редакция стандарта.

Независимый обзор от 7 сентября также фиксирует выпуск проекта, переход к IEEE 1619-2025 и срок обсуждения. При этом главное ограничение режима сохраняется: XTS-AES защищает конфиденциальность данных, но сам по себе не проверяет их целостность и не удостоверяет источник.

Что меняет первый проект Revision 1

Проект обновляет нормативную ссылку на спецификацию XTS-AES: вместо прежней редакции используется IEEE Std. 1619-2025. NIST не воспроизводит спецификацию режима в своём документе, а включает её по ссылке; на время публичного обсуждения текст IEEE открыт для ознакомления.

Revision 1 также уточняет область одобренного применения XTS-AES, ограничения для единиц данных и области действия ключа, требования к ключам и соглашение о порядке блоков при заимствовании шифротекста. Последний механизм нужен, когда длина единицы данных не кратна размеру блока AES: он позволяет сохранить исходную длину после шифрования.

Эти изменения конкретизируют условия совместимой и одобренной реализации режима. Они не превращают XTS-AES в аутентифицированное шифрование и не означают, что первый проект уже заменил действующую рекомендацию: формулировки ещё могут измениться по итогам обсуждения.

Почему XTS-AES не обнаруживает подмену

Изменённый шифротекст сектора расшифровывается без сигнала аутентификации XTS-AES.

XTS-AES решает задачу конфиденциальности сектора. Режим скрывает содержимое единицы данных на блочном носителе и не увеличивает её длину, что позволяет записать шифротекст на место исходного сектора без изменения структуры накопителя.

Однако режим не создаёт тег аутентификации, с которым можно было бы сверить полученные данные. Если шифротекст сектора изменить, XTS-AES не обязан выдать отдельный сигнал о вмешательстве: результат расшифрования может быть повреждён или изменён, но сам режим не докажет неизменность данных.

По той же причине XTS-AES не удостоверяет источник записанного содержимого. Наличие шифрования диска ещё не означает, что система способна отличить разрешённую запись от подмены либо подтвердить, кем и когда были сформированы данные.

Что это означает для защиты хранилища

Фраза «накопитель зашифрован с помощью XTS-AES» описывает только один слой защиты. Она означает, что чтение секторов без ключа затруднено, но ничего не говорит о криптографическом контроле изменений, управлении доступом, защите ключей или обнаружении повторной записи старой версии сектора.

Проверка целостности может находиться на другом уровне — в формате хранилища, файловой системе, протоколе или отдельном механизме аутентификации. В таком случае это свойство всей архитектуры, а не XTS-AES. При оценке системы важно разделять эти гарантии: конфиденциальность сектора нельзя автоматически считать доказательством его подлинности.

Уточнение границ режима поэтому существенно для разработчиков накопителей, средств полного шифрования диска и инфраструктурных платформ. Одинаковое обозначение XTS-AES не устраняет различия в разбиении данных на единицы, области использования ключей и обработке неполного последнего блока; проект формализует эти условия, но не закрывает риски активного изменения носителя.

Какие ограничения предлагали эксперты

Экспертные предложения 2023 года сопоставляются с изменениями, вошедшими в проект SP 800-38E Revision 1.

Предложения, поступившие до публикации Revision 1, были жёстче нынешнего проекта. В архиве публичных комментариев NIST за 2023 год представитель Ericsson рекомендовал разрешать XTS-AES только для секторов устаревших систем, которым необходимо шифрование без изменения длины, а для остальных сценариев применять аутентифицированное шифрование.

В тех же замечаниях предлагалось открыть спецификацию режима, яснее описать его слабые стороны и в долгосрочной перспективе отказаться от XTS-AES. Другой участник обсуждения выступил за обновление ссылки на более новую редакцию IEEE 1619.

Опубликованный проект действительно переходит к IEEE 1619-2025 и подробнее задаёт условия применения. Но открытые материалы не позволяют утверждать, что NIST уже согласился ограничить режим только устаревшими системами, установил срок отказа от него или принял другие предложения участников. Публичный комментарий — это экспертная рекомендация, а не решение института.

Что остаётся нерешённым

До окончания обсуждения подтверждён только статус первого публичного проекта. В него включён запрос сведений о возможных патентных притязаниях, однако дата выхода окончательной Revision 1 и обязательный график перехода пока не объявлены.

На текущем этапе граница защиты сформулирована однозначно: XTS-AES сохраняет роль режима конфиденциальности для блочных хранилищ, но не аутентифицирует данные или их источник. После завершения приёма замечаний станет понятно, изменит ли NIST допустимую область применения режима и войдут ли в следующую редакцию более строгие ограничения, предложенные экспертами.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0