I cifrari simmetrici come famiglia
Un cifrario simmetrico usa lo stesso segreto per cifrare e decifrare. Chi conosce la chiave può recuperare il testo in chiaro; chi non la conosce non dovrebbe imparare nulla di utile dal solo ciphertext. L’hub cipher di Tool Plaza raggruppa diversi algoritmi—moderni e legacy—così potete cifrare un messaggio con un subtool e decifrarlo con il partner corrispondente quando passphrase e modalità coincidono.
Queste pagine servono ad apprendere il comportamento degli algoritmi, controlli di interoperabilità e sperimentazione sicura con dati di esempio non di produzione. Non sono una raccomandazione a impiegare cifrari deprecati. Preferite AES (o costruzioni AEAD di piattaforma come AES-GCM) per la riservatezza reale; trattate DES, RC4 e simili come storici o solo di compatibilità.
Iniziate con cifra AES e recuperate il testo in chiaro con decifra AES.
Coppie cifra / decifra
Ogni algoritmo appare come una coppia abbinata. Il ciphertext di uno strumento di cifratura è pensato per lo strumento di decifratura corrispondente con lo stesso segreto:
| Algoritmo | Cifra | Decifra |
|---|---|---|
| AES | Cifra AES | Decifra AES |
| DES | Cifra DES | Decifra DES |
| Triple DES | Cifra Triple DES | Decifra Triple DES |
| Rabbit | Cifra Rabbit | Decifra Rabbit |
| RC4 | Cifra RC4 | Decifra RC4 |
| RC4-drop | Cifra RC4(drop) | Decifra RC4(drop) |
L’incrocio delle coppie (ciphertext AES in un decifratore DES, o RC4 in RC4-drop) fallirà o produrrà spazzatura. RC4 e RC4-drop sono correlati ma non intercambiabili: le varianti drop scartano i primi byte del keystream prima dell’uso.
Ruoli degli algoritmi (didattico)
AES. L’attuale cavallo di battaglia a blocchi per la cifratura simmetrica. Adatto come obiettivo didattico della pratica moderna se combinato con modalità corrette, IV/nonce e autenticazione. La gestione delle passphrase negli strumenti demo spesso deriva una chiave internamente—i sistemi di produzione devono usare gestione esplicita delle chiavi e cifratura autenticata.
DES e Triple DES. DES usa una chiave effettiva a 56 bit ed è obsoleto contro gli attacchi moderni. Triple DES (3DES) applica DES più volte per una protezione legacy più forte, ma è lento e in fase di ritiro dagli standard. Tenete questi strumenti per leggere dati vecchi e lavori di corso, non per nuovi progetti.
Rabbit. Un cifrario a flusso veloce del portfolio eSTREAM. Interessante per studiare la struttura dei cifrari a flusso; adottatelo solo quando un protocollo con cui dovete interoperare lo specifica già.
RC4 e RC4-drop. RC4 è stato ampiamente distribuito (incluso TLS storico) ed è ora deprecato per bias e attacchi pratici. RC4-drop salta i byte iniziali del keystream per ridurre alcuni bias precoci; quella mitigazione non basta a riabilitare RC4 per nuovi sistemi di sicurezza. Usate questi subtool per test di compatibilità legacy e puzzle in stile CTF.
Passphrase, chiavi e modalità di fallimento
Gli strumenti simmetrici tipicamente chiedono un segreto (passphrase o materiale di chiave) più il messaggio o il ciphertext. La decifratura fallisce in chiusura quando il segreto è sbagliato, il ciphertext è troncato o algoritmo/modalità non coincidono. Un fallimento è informazione: controllate quale strumento di cifratura ha prodotto il blob, se il copia-incolla ha introdotto a capo e se i caratteri esatti del segreto (maiuscole/minuscole, spazi finali) coincidono.
Non riusate mai passphrase demo come credenziali di produzione. Non incollate mai dati clienti live, payload di pagamento o chiavi private in esperimenti casuali del browser.
Cifrare non è hashing né encoding
- L’hashing (vedi hashing) è fingerprinting unidirezionale.
- HMAC (vedi hmac) autentica con una chiave ma non nasconde il testo in chiaro.
- Base64 / hex cambiano solo la rappresentazione.
- I cifrari mirano alla riservatezza (e, nei moderni modi AEAD, all’integrità).
Confondere questi strati produce password «cifrate» memorizzate come Base64 o token «sicuri» solo hashati senza salt/KDF.
Indicazioni pratiche
- Per lavoro nuovo, preferite AES (e modalità autenticate nelle applicazioni reali).
- Usate DES/3DES/RC4 solo quando un peer legacy vi obbliga; pianificate la migrazione.
- Documentate algoritmo, modalità e encoding del ciphertext (hex vs Base64) accanto ai blob memorizzati.
- Testate il round-trip con stringhe di esempio prima di fidarvi di una pipeline.
- Tenete i segreti fuori da ticket, screenshot e repository pubblici.
Limiti e ambiente
I convertitori basati sul browser illustrano il comportamento; non sono archivi di chiavi supportati da HSM e non sostituiscono la crittografia applicativa modellata sulle minacce. In produzione usate librerie ben revisionate (Web Crypto, libsodium, crypto standard del linguaggio) con algoritmi espliciti e test contro vettori noti.
Sintesi
Questo hub mappa coppie simmetriche cifra/decifra su AES, DES, Triple DES, Rabbit, RC4 e RC4-drop. Imparate le differenze, fate round-trip di messaggi di esempio con strumenti abbinati e riservate gli algoritmi deprecati all’interoperabilità—non alla protezione di nuovi segreti.