<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Dual_EC_DRBG</id>
	<title>Dual EC DRBG - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Dual_EC_DRBG"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Dual_EC_DRBG&amp;action=history"/>
	<updated>2026-06-02T13:21:52Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Dual_EC_DRBG&amp;diff=2433214&amp;oldid=prev</id>
		<title>imported&gt;Matthäus Wander: /* Sicherheit */ Aussagen näher an Quellen (siehe Diskussion)</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Dual_EC_DRBG&amp;diff=2433214&amp;oldid=prev"/>
		<updated>2026-04-06T13:45:48Z</updated>

		<summary type="html">&lt;p&gt;&lt;span class=&quot;autocomment&quot;&gt;Sicherheit: &lt;/span&gt; Aussagen näher an Quellen (siehe Diskussion)&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{SEITENTITEL:Dual_EC_DRBG}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Dual_EC_DRBG&amp;#039;&amp;#039;&amp;#039; ({{enS|&amp;#039;&amp;#039;&amp;#039;&amp;#039;&amp;#039;Dual E&amp;#039;&amp;#039;&amp;#039;lliptic &amp;#039;&amp;#039;&amp;#039;C&amp;#039;&amp;#039;&amp;#039;urve &amp;#039;&amp;#039;&amp;#039;D&amp;#039;&amp;#039;&amp;#039;eterministic &amp;#039;&amp;#039;&amp;#039;R&amp;#039;&amp;#039;&amp;#039;andom &amp;#039;&amp;#039;&amp;#039;B&amp;#039;&amp;#039;&amp;#039;it &amp;#039;&amp;#039;&amp;#039;G&amp;#039;&amp;#039;&amp;#039;enerator&amp;#039;&amp;#039;}}) ist ein von der [[National Security Agency]] entwickelter und veröffentlichter [[kryptographisch sicherer Zufallszahlengenerator]] (PRNG). Trotz öffentlicher Kritik war das Verfahren eines von vier (jetzt drei) in der [[NIST]] Special Publication 800-90 standardisierten PRNGs.&amp;lt;ref name=&amp;quot;NIST-800-90-rev1&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Kurz nach der Publikation durch das NIST im Jahr 2007 wurden Vermutungen laut, der [[Algorithmus]] enthalte eine [[Kleptographie|kleptographische]] [[Backdoor]].&amp;lt;ref name=&amp;quot;wired-schneier&amp;quot; /&amp;gt; Im Zuge der [[Globale Überwachungs- und Spionageaffäre|Enthüllungen von Edward Snowden]] wurden 2013 Dokumente bekannt, die weithin als Beleg für eine von der [[National Security Agency|NSA]] bewusst eingebaute Backdoor betrachtet werden.&amp;lt;ref name=&amp;quot;nytimes-2013-1&amp;quot; /&amp;gt;&amp;lt;ref name=&amp;quot;bernstein-2016&amp;quot; /&amp;gt;&amp;lt;ref name=&amp;quot;green-2017&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Algorithmus ==&lt;br /&gt;
Gegeben seien:&lt;br /&gt;
* Zwei konstante und öffentlich bekannte Punkte &amp;lt;math&amp;gt;P, Q&amp;lt;/math&amp;gt; auf der [[Elliptische Kurve|elliptischen Kurve]] NIST P-256 (alternativ P-384 oder P-521).&lt;br /&gt;
* Ein interner Zustand &amp;lt;math&amp;gt;s_i&amp;lt;/math&amp;gt; als 256 Bit Integer (bzw. je nach Kurve 384 oder 521 Bit). Der [[Seed key|Startwert]] &amp;lt;math&amp;gt;s_0&amp;lt;/math&amp;gt; wird durch eine [[Entropie (Informationstheorie)|Entropiequelle]] erzeugt.&amp;lt;ref name=&amp;quot;bernstein-2016&amp;quot; /&amp;gt;&lt;br /&gt;
* &amp;lt;math&amp;gt;s_i*P&amp;lt;/math&amp;gt; ist die [[Elliptische_Kurve#Skalare_Multiplikation_eines_Punktes|skalare Multiplikation eines Punktes]], wobei &amp;lt;math&amp;gt;\varphi(s_i*P)&amp;lt;/math&amp;gt; die &amp;lt;math&amp;gt;x&amp;lt;/math&amp;gt;-Koordinate des neuen Punkts zurückgibt. Es handelt sich hierbei um eine [[Einwegfunktion]] basierend auf dem Problem des [[Diskreter Logarithmus|diskreten Logarithmus]] in elliptischen Kurven ([[ECDLP]]).&lt;br /&gt;
&lt;br /&gt;
[[Datei:DUAL_EC_DRBG.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
Der Algorithmus ist in zwei Varianten aus den Jahren 2006&amp;lt;ref name=&amp;quot;NIST-800-90&amp;quot; /&amp;gt; und 2007&amp;lt;ref name=&amp;quot;NIST-800-90-rev1&amp;quot; /&amp;gt; bekannt. Der Unterschied der überarbeiteten Variante ist eine zusätzliche Punktmultiplikation bei der Rückkopplung in den internen Zustand. Eine Iteration des Algorithmus arbeitet wie folgt:&lt;br /&gt;
&lt;br /&gt;
# Berechne &amp;lt;math&amp;gt;r_i = \varphi(s_i*P)&amp;lt;/math&amp;gt;.&lt;br /&gt;
# Setze den internen Zustand für die nächste Iteration auf &amp;lt;math&amp;gt;s_{i+1}=r_i&amp;lt;/math&amp;gt;. In Variante 2007 erfolgt dies als &amp;lt;math&amp;gt;s_{i+1}=\varphi(r_i*P)&amp;lt;/math&amp;gt;.&lt;br /&gt;
# Berechne &amp;lt;math&amp;gt;t_i = \varphi(r_i*Q)&amp;lt;/math&amp;gt;.&lt;br /&gt;
# Schneide die höchstwertigen 16 Bit von &amp;lt;math&amp;gt;t_i&amp;lt;/math&amp;gt; ab und gib die restlichen 240 Bit (bzw. je nach Kurve 368 oder 504 Bit) als Pseudozufallsbits zurück.&lt;br /&gt;
&lt;br /&gt;
Falls mehr Zufallsbits benötigt werden, werden weitere Iterationen durchgeführt.&lt;br /&gt;
&lt;br /&gt;
== Sicherheit ==&lt;br /&gt;
Der Grund für die Aufnahme von Dual_EC_DRBG in den Standard war, dass sich seine Sicherheit auf ein schwieriges zahlentheoretisches Problem, das [[Decisional-Diffie-Hellman-Problem]] (DDH) in der verwendeten [[Elliptische Kurve|elliptischen Kurve]] [[Reduktion (Theoretische Informatik)|reduzieren]] lässt. Unter der Annahme, dass DDH ein schwieriges Problem ist, sind die vom Verfahren erzeugten Zwischenwerte, eine Folge von Punkten auf der elliptischen Kurve, ununterscheidbar von einer Folge zufälliger Punkte.&amp;lt;ref name=&amp;quot;Gj06&amp;quot; /&amp;gt;&amp;lt;ref name=&amp;quot;Br06&amp;quot; /&amp;gt;&amp;lt;ref name=&amp;quot;BG07&amp;quot; /&amp;gt; Dual_EC_DRBG war der einzige PRNG im NIST-Standard, dessen Sicherheit auf einem zahlentheoretischen Problem basiert.&amp;lt;ref name=&amp;quot;NIST-800-90-rev1&amp;quot; /&amp;gt; Dessen Geschwindigkeit ist allerdings auch um drei Größenordnungen langsamer gegenüber den drei anderen standardisierten Verfahren.&amp;lt;ref name=&amp;quot;wired-schneier&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Nach der Veröffentlichung des Standards fanden Forscher zwei Sicherheitsprobleme:&lt;br /&gt;
* Die Bitfolge, die aus der Punktfolge erzeugt wird, kann für manche Parameter von einer gleichverteilt zufälligen Bitfolge unterschieden werden. Damit ist der PRNG für eine Anwendung als [[Stromverschlüsselung|Stromchiffre]] und für weitere Anwendungen ungeeignet.&amp;lt;ref name=&amp;quot;Gj06&amp;quot; /&amp;gt;&amp;lt;ref name=&amp;quot;BG07&amp;quot;/&amp;gt;&amp;lt;ref name=&amp;quot;SS06&amp;quot; /&amp;gt;&lt;br /&gt;
* Die Sicherheit des PRNG basiert auf der Annahme, dass das DDH-Problem schwierig ist. Für die von NIST empfohlene Kurve besteht aber die Möglichkeit, dass die Parameter der Kurve ausgehend von weiteren Werten gewählt wurden, die das Lösen dieses Problems wesentlich erleichtern (siehe Abschnitt [[#Kontroverse]]).&lt;br /&gt;
&lt;br /&gt;
== Kontroverse ==&lt;br /&gt;
Im August 2007 warnten die damaligen [[Microsoft]]-Mitarbeiter Dan Shumow und [[Niels Ferguson]], dass der Algorithmus eine Schwäche aufweist, die als Backdoor ausgenutzt werden kann.&amp;lt;ref name=&amp;quot;SF07&amp;quot; /&amp;gt; PRNGs sind ein vielfach genutztes [[kryptographisches Primitiv]], und diese Schwäche kann ausgenutzt werden, um jedes kryptographische Verfahren, das auf Dual EC beruht, zu brechen.&lt;br /&gt;
&lt;br /&gt;
[[Tanja Lange]] und [[Daniel Bernstein]] fanden 2013 die erste Beschreibung der Hintertür – ausdrücklich gegen das TLS-Protokoll gerichtet – in einer vorläufigen Patentanmeldung der Firma Certicom vom 21. Januar 2005.&amp;lt;ref&amp;gt;{{Internetquelle | autor= | url=http://www.golem.de/news/dual-ec-das-patent-auf-die-nsa-hintertuer-1406-107219.html | titel=Dual EC: Das Patent auf die NSA-Hintertür | werk=[[golem.de]] | datum=2014-06-16 |abruf=2024-02-03}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Auf der im Standard definierten Kurve ist ein Punkt &amp;#039;&amp;#039;P&amp;#039;&amp;#039; vorgegeben, der die [[zyklische Gruppe]] [[Erzeuger (Algebra)|erzeugt]]. Zusätzlich ist ein Punkt &amp;#039;&amp;#039;Q&amp;#039;&amp;#039; definiert. Da die Gruppe zyklisch ist, existiert eine Zahl &amp;#039;&amp;#039;d&amp;#039;&amp;#039;, mit &amp;#039;&amp;#039;Q = dP&amp;#039;&amp;#039;, der [[Diskreter Logarithmus|diskrete Logarithmus]] von &amp;#039;&amp;#039;Q&amp;#039;&amp;#039; zur Basis &amp;#039;&amp;#039;P&amp;#039;&amp;#039; in der hier additiv geschriebenen Gruppe. Shumow und Ferguson konnten zeigen, dass die Kenntnis von &amp;#039;&amp;#039;d&amp;#039;&amp;#039; es einem Angreifer erlauben würde, das Verfahren zu brechen. Es ist nicht klar, wie diese Konstanten &amp;#039;&amp;#039;P&amp;#039;&amp;#039; und &amp;#039;&amp;#039;Q&amp;#039;&amp;#039; gewählt wurden. Wenn &amp;#039;&amp;#039;Q&amp;#039;&amp;#039; echt zufällig gewählt wurde, ist es praktisch unmöglich, &amp;#039;&amp;#039;d&amp;#039;&amp;#039; zu berechnen. Es besteht jedoch die Möglichkeit, dass &amp;#039;&amp;#039;P&amp;#039;&amp;#039; und &amp;#039;&amp;#039;d&amp;#039;&amp;#039; gewählt wurden und &amp;#039;&amp;#039;Q = dP&amp;#039;&amp;#039; berechnet wurde. In diesem Fall könnte derjenige, der die beiden Punkte wählte, jede Instanz des PRNG auf dieser Kurve brechen.&amp;lt;ref&amp;gt;Matthew Green: [http://blog.cryptographyengineering.com/2013/09/the-many-flaws-of-dualecdrbg.html The Many Flaws of Dual_EC_DRBG]&amp;lt;/ref&amp;gt;&amp;lt;ref&amp;gt;Aris Adamantiadis: [http://blog.0xbadc0de.be &amp;#039;&amp;#039;Dual_Ec_Drbg backdoor: a proof of concept&amp;#039;&amp;#039;], 28. April 2014.&amp;lt;/ref&amp;gt; Da es sich bei den Punkten nicht um [[Unverdächtige Konstante|unverdächtige Konstanten]] handelt, kann eine Hintertür nicht ausgeschlossen werden. Im Anhang A des Standards ist allerdings eine Methode definiert, wie eine eigene Kurve mit selbstgewählten Konstanten erzeugt werden kann.&lt;br /&gt;
&lt;br /&gt;
Im Zuge der Enthüllungen des [[Whistleblower]]s [[Edward Snowden]] berichteten [[New York Times]] und [[The Guardian|Guardian]] im September 2013 über geheime Dokumente, denen zufolge die [[National Security Agency|NSA]] als Teil des Projekts „Bullrun“ [[Verschlüsselungsverfahren]] geschwächt hat.&amp;lt;ref name=&amp;quot;nytimes-2013-2&amp;quot;/&amp;gt;&amp;lt;ref name=&amp;quot;guardian-2013&amp;quot; /&amp;gt; Laut Beschreibung der New York Times soll unter anderem ein NIST-Standard aus 2006, in dem zwei Microsoft-Kryptographen 2007 eine schwere Schwachstelle entdeckt hätten, Teil des Projekts sein. Der Bericht wird weitgehend als Bestätigung einer Backdoor in Dual_EC_DRBG gewertet.&amp;lt;ref name=&amp;quot;nytimes-2013-1&amp;quot; /&amp;gt;&amp;lt;ref name=&amp;quot;bernstein-2016&amp;quot; /&amp;gt;&amp;lt;ref name=&amp;quot;green-2017&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Mitte September 2013 veröffentlichte das Unternehmen [[RSA Security]], unter anderem Anbieter der Kryptografie-[[Programmbibliothek]] &amp;#039;&amp;#039;RSA BSafe&amp;#039;&amp;#039; und des [[Authentifizierung]]ssystem &amp;#039;&amp;#039;[[SecurID]]&amp;#039;&amp;#039;, eine Empfehlung an Entwickler die mit ihren Programmbibliotheken arbeiten, den darin als Standard enthaltenen Dual_EC_DRBG nicht weiter zu verwenden und stattdessen einen anderen Zufallszahlengenerator einzusetzen. Betroffen davon sind alle Anwendungen, die auf &amp;#039;&amp;#039;RSA BSafe&amp;#039;&amp;#039; zurückgreifen.&amp;lt;ref&amp;gt;[[Wired]]: [http://www.wired.com/threatlevel/2013/09/rsa-advisory-nsa-algorithm/ &amp;#039;&amp;#039;RSA Tells Its Developer Customers: Stop Using NSA-Linked Algorithm&amp;#039;&amp;#039;], 19. September 2013.&amp;lt;/ref&amp;gt;&amp;lt;ref&amp;gt;[[Die Zeit|Zeit Online]]: [http://www.zeit.de/digital/datenschutz/2013-09/rsa-bsafe-kryptografie-nsa &amp;#039;&amp;#039;NSA hackt Kryptografie: Sicherheitsfirma RSA warnt vor sich selbst&amp;#039;&amp;#039;], 20. September 2013.&amp;lt;/ref&amp;gt; Laut einem Bericht von [[Reuters]] hatte RSA Security von der NSA 10&amp;amp;nbsp;Millionen US-Dollar erhalten, um das Verfahren als Standard in &amp;#039;&amp;#039;BSafe&amp;#039;&amp;#039; zu verwenden.&amp;lt;ref name=&amp;quot;reuters-2013&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Als Reaktion auf die Kontroverse unterzog das NIST Dual_EC_DRBG einer neuen Überprüfung und entschied schließlich, das Verfahren aus dem Standard zu entfernen.&amp;lt;ref&amp;gt;{{Internetquelle |url=https://www.nist.gov/news-events/news/2014/04/nist-removes-cryptography-algorithm-random-number-generator-recommendations |titel=NIST Removes Cryptography Algorithm from Random Number Generator Recommendations |abruf=2026-04-06 |datum=2014-04-21}}&amp;lt;/ref&amp;gt; Am 21. April 2014 bat das NIST um Kommentare zu einem Entwurf für eine überarbeitete Version des Standards SP 800-90A, die Dual_EC_DRBG nicht mehr enthält.&amp;lt;ref&amp;gt;{{Webarchiv|text=Archivlink|url=http://csrc.nist.gov/groups/ST/toolkit/800-90A-RFC.html|wayback=20140723001417}}&amp;lt;/ref&amp;gt; Die überarbeitete Version wurde 2015 als SP 800-90A Revision 1 veröffentlicht.&amp;lt;ref name=&amp;quot;NIST-800-90A-rev1&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Sicherheitslücke in Juniper ScreenOS ==&lt;br /&gt;
Im Dezember 2015 gab der Netzwerkausrüster [[Juniper Networks|Juniper]] bekannt, in seinem Betriebssystem &amp;#039;&amp;#039;ScreenOS&amp;#039;&amp;#039; „unautorisierten Code“ entdeckt zu haben.&amp;lt;ref name=&amp;quot;juniper-2015&amp;quot; /&amp;gt; Dies steht in Zusammenhang mit Dual_EC_DRBG: Laut Analysen unabhängiger Sicherheitsforscher&amp;lt;ref name=&amp;quot;green-2015&amp;quot; /&amp;gt;&amp;lt;ref name=&amp;quot;checkoway-2016&amp;quot; /&amp;gt; sollten mittels Dual_EC_DRBG erzeugte Zufallszahlen eigentlich durch einen weiteren Zufallszahlengenerator weiterverarbeitet werden, was jedoch durch einen (absichtlichen oder unabsichtlichen) Programmierfehler verhindert wurde. Dadurch wurden die mit dem Verfahren erzeugten Zufallszahlen direkt verwendet, was aufgrund von dessen Schwäche einer Backdoor gleichkommt.&lt;br /&gt;
&lt;br /&gt;
Im Jahr 2012 tauschten unbekannte Angreifer den Parameter &amp;#039;&amp;#039;Q&amp;#039;&amp;#039; im &amp;#039;&amp;#039;ScreenOS&amp;#039;&amp;#039;-Quellcode aus, wodurch sie prinzipiell die Schwachstelle in Dual_EC_DRBG ausnutzen konnten.&amp;lt;ref name=&amp;quot;green-2015&amp;quot; /&amp;gt; Es handelte sich also um einen [[Supply-Chain-Angriff]] gegen Kunden von Juniper. Dabei wurde eine vorhandene Backdoor angepasst, um eine neue Backdoor zu erzeugen.&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;NIST-800-90&amp;quot;&amp;gt;{{Literatur&lt;br /&gt;
 | Herausgeber=[[National Institute of Standards and Technology]]&lt;br /&gt;
 | Titel=NIST SP 800-90: Recommendation for Random Number Generation Using Deterministic Random Bit Generators&lt;br /&gt;
 | Datum=2006-06&lt;br /&gt;
 | DOI=10.6028/NIST.SP.800-90&lt;br /&gt;
 | Online=https://csrc.nist.gov/pubs/sp/800/90/final}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;NIST-800-90-rev1&amp;quot;&amp;gt;{{Literatur&lt;br /&gt;
 | Herausgeber=[[National Institute of Standards and Technology]]&lt;br /&gt;
 | Titel=NIST SP 800-90: Recommendation for Random Number Generation Using Deterministic Random Bit Generators (Revised)&lt;br /&gt;
 | Datum=2007-03&lt;br /&gt;
 | DOI=10.6028/NIST.SP.800-90r&lt;br /&gt;
 | Online=https://csrc.nist.gov/pubs/sp/800/90/r1/final}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;NIST-800-90A-rev1&amp;quot;&amp;gt;{{Literatur&lt;br /&gt;
 | Herausgeber=[[National Institute of Standards and Technology]]&lt;br /&gt;
 | Titel=NIST SP 800-90 Revision 1: Recommendation for Random Number Generation Using Deterministic Random Bit Generators&lt;br /&gt;
 | Datum=2015-06&lt;br /&gt;
 | DOI=10.6028/NIST.SP.800-90Ar1&lt;br /&gt;
 | Online=https://csrc.nist.gov/pubs/sp/800/90/a/r1/final}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;wired-schneier&amp;quot;&amp;gt;{{Internetquelle&lt;br /&gt;
| autor=[[Bruce Schneier]]&lt;br /&gt;
| hrsg=[[Wired]]&lt;br /&gt;
|url=http://www.wired.com/politics/security/commentary/securitymatters/2007/11/securitymatters_1115&lt;br /&gt;
| sprache=en&lt;br /&gt;
| titel=Did NSA Put a Secret Backdoor in New Encryption Standard?&lt;br /&gt;
| datum=2007-11-15&lt;br /&gt;
| archiv-url=https://web.archive.org/web/20120606003723/http://www.wired.com/politics/security/commentary/securitymatters/2007/11/securitymatters_1115&lt;br /&gt;
| archiv-datum=2012-06-06&lt;br /&gt;
| abruf=2011-10-09}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;nytimes-2013-1&amp;quot;&amp;gt;{{Internetquelle&lt;br /&gt;
 | autor=Nicole Perlroth&lt;br /&gt;
 | titel=Government Announces Steps to Restore Confidence on Encryption Standards&lt;br /&gt;
 | werk=New York Times Bits Blog&lt;br /&gt;
 | datum=2013-09-10&lt;br /&gt;
 | url=https://archive.nytimes.com/bits.blogs.nytimes.com/2013/09/10/government-announces-steps-to-restore-confidence-on-encryption-standards/&lt;br /&gt;
 | abruf=2023-10-18&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;bernstein-2016&amp;quot;&amp;gt;{{Literatur&lt;br /&gt;
 | Autor=Daniel J. Bernstein, Tanja Lange, Ruben Niederhagen&lt;br /&gt;
 | Titel=Dual EC: A Standardized Back Door&lt;br /&gt;
 | Hrsg=Peter Y. A. Ryan, David Naccache, Jean-Jacques Quisquater&lt;br /&gt;
 | Sammelwerk=The New Codebreakers&lt;br /&gt;
 | WerkErg=Lecture Notes in Computer Science&lt;br /&gt;
 | Band=9100&lt;br /&gt;
 | Verlag=Springer&lt;br /&gt;
 | Ort=Berlin/Heidelberg&lt;br /&gt;
 | Datum=2016-03-18&lt;br /&gt;
 | DOI=10.1007/978-3-662-49301-4_17&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;green-2017&amp;quot;&amp;gt;{{Internetquelle&lt;br /&gt;
 | autor=Matthew Green&lt;br /&gt;
 | titel=The strange story of “Extended Random”&lt;br /&gt;
 | werk=A Few Thoughts on Cryptographic Engineering&lt;br /&gt;
 | datum=2017-12-19&lt;br /&gt;
 | url=https://blog.cryptographyengineering.com/2017/12/19/the-strange-story-of-extended-random/&lt;br /&gt;
 | abruf=2023-10-18&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=Gj06&amp;gt;&lt;br /&gt;
{{Literatur&lt;br /&gt;
 | Autor=Kristian Gjøsteen&lt;br /&gt;
 | Titel=Comments on Dual-EC-DRBG/NIST SP 800-90&lt;br /&gt;
 | Datum=2006&lt;br /&gt;
 | Online=http://www.math.ntnu.no/~kristiag/drafts/dual-ec-drbg-comments.pdf&lt;br /&gt;
 }} {{Webarchiv|url=http://www.math.ntnu.no/~kristiag/drafts/dual-ec-drbg-comments.pdf|wayback=20110525081912|text=Comments on Dual-EC-DRBG/NIST SP 800-90}}&lt;br /&gt;
&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;Br06&amp;quot;&amp;gt;{{Literatur&lt;br /&gt;
 | Autor=Daniel R. L. Brown&lt;br /&gt;
 | Titel=Conjectured Security of the ANSI-NIST Elliptic Curve RNG&lt;br /&gt;
 | Datum=2006&lt;br /&gt;
 | Online=http://eprint.iacr.org/2006/117&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;BG07&amp;quot;&amp;gt;{{Literatur&lt;br /&gt;
 | Autor=Daniel R. L. Brown and Kristian Gjøsteen&lt;br /&gt;
 | Titel=A Security Analysis of the NIST SP 800-90 Elliptic Curve Random Number Generator&lt;br /&gt;
 | Sammelwerk=CRYPTO 2007&lt;br /&gt;
 | Verlag=Springer&lt;br /&gt;
 | Band=4622&lt;br /&gt;
 | Datum=2007&lt;br /&gt;
 | Seiten=466–481&lt;br /&gt;
 | DOI=10.1007/978-3-540-74143-5_26&lt;br /&gt;
 | Online=http://eprint.iacr.org/2007/048&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;SS06&amp;quot;&amp;gt;{{Literatur&lt;br /&gt;
 | Autor=Berry Schoenmakers und Andrey Sidorenko&lt;br /&gt;
 | Titel=Cryptanalysis of the Dual Elliptic Curve Pseudorandom Generator&lt;br /&gt;
 | Datum=2006&lt;br /&gt;
 | Online=http://eprint.iacr.org/2006/190&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;SF07&amp;quot;&amp;gt;{{Literatur&lt;br /&gt;
 | Autor=Dan Shumow und [[Niels Ferguson]]&lt;br /&gt;
 | Titel=On the Possibility of a Back Door in the NIST SP800-90 Dual EC PRNG&lt;br /&gt;
 | Sammelwerk=CRYPTO Rump Session 2007&lt;br /&gt;
 | Datum=2007&lt;br /&gt;
 | Online=http://rump2007.cr.yp.to/15-shumow.pdf&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;nytimes-2013-2&amp;quot;&amp;gt;{{Internetquelle&lt;br /&gt;
 | autor=Nicole Perlroth, Jeff Larson, Scott Shane&lt;br /&gt;
 | titel=N.S.A. Able to Foil Basic Safeguards of Privacy on Web&lt;br /&gt;
 | werk=New York Times&lt;br /&gt;
 | datum=2013-09-05&lt;br /&gt;
 | url=https://www.nytimes.com/2013/09/06/us/nsa-foils-much-internet-encryption.html&lt;br /&gt;
 | abruf=2023-10-18&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;guardian-2013&amp;quot;&amp;gt;{{Internetquelle&lt;br /&gt;
 | autor=James Ball, Julian Borger, Glenn Greenwald&lt;br /&gt;
 | titel=Revealed: how US and UK spy agencies defeat internet privacy and security&lt;br /&gt;
 | werk=The Guardian&lt;br /&gt;
 | datum=2013-09-06&lt;br /&gt;
 | url=https://www.theguardian.com/world/2013/sep/05/nsa-gchq-encryption-codes-security&lt;br /&gt;
 | abruf=2023-10-18&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;reuters-2013&amp;quot;&amp;gt;{{Internetquelle&lt;br /&gt;
 | autor=Joseph Menn&lt;br /&gt;
 | titel=Exclusive: Secret contract tied NSA and security industry pioneer&lt;br /&gt;
 | werk=Reuters&lt;br /&gt;
 | datum=2013-12-20&lt;br /&gt;
 | url=https://www.reuters.com/article/us-usa-security-rsa/exclusive-secret-contract-tied-nsa-and-security-industry-pioneer-idUSBRE9BJ1C220131220&lt;br /&gt;
 | abruf=2023-10-18&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;juniper-2015&amp;quot;&amp;gt;{{Internetquelle&lt;br /&gt;
 | autor=Derrick Scholl&lt;br /&gt;
 | titel=Important Announcement about ScreenOS®&lt;br /&gt;
 | datum=2015-12-17&lt;br /&gt;
 | url=https://community.juniper.net/blogs/dscholl1/2020/12/23/important-announcement-about-screenos&lt;br /&gt;
 | abruf=2023-10-18&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;green-2015&amp;quot;&amp;gt;{{Internetquelle&lt;br /&gt;
 | autor=Matthew Green&lt;br /&gt;
 | titel=On the Juniper backdoor&lt;br /&gt;
 | werk=A Few Thoughts on Cryptographic Engineering&lt;br /&gt;
 | datum=2015-12-22&lt;br /&gt;
 | url=https://blog.cryptographyengineering.com/2015/12/22/on-juniper-backdoor/&lt;br /&gt;
 | abruf=2023-10-18&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;ref name=&amp;quot;checkoway-2016&amp;quot;&amp;gt;{{Literatur&lt;br /&gt;
 | Autor=Stephen Checkoway, Jacob Maskiewicz, Christina Garman, Joshua Fried, Shaanan Cohney, Matthew Green, Nadia Heninger, Ralf-Philipp Weinmann, Eric Rescorla, Hovav Shacham&lt;br /&gt;
 | Titel=A Systematic Analysis of the Juniper Dual EC Incident&lt;br /&gt;
 | Sammelwerk=Proceedings of the 2016 ACM SIGSAC Conference on Computer and Communications Security&lt;br /&gt;
 | Verlag=ACM&lt;br /&gt;
 | Ort=Wien&lt;br /&gt;
 | Datum=2016-10-24&lt;br /&gt;
 | DOI=10.1145/2976749.2978395&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&amp;lt;/references&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{SORTIERUNG:Dual Ec Drbg}}&lt;br /&gt;
[[Kategorie:Kryptologisches Verfahren]]&lt;br /&gt;
[[Kategorie:Pseudozufallszahlengenerator]]&lt;br /&gt;
[[Kategorie:Sicherheitslücke]]&lt;br /&gt;
[[Kategorie:Abkürzung]]&lt;/div&gt;</summary>
		<author><name>imported&gt;Matthäus Wander</name></author>
	</entry>
</feed>