Documenti di Didattica
Documenti di Professioni
Documenti di Cultura
Matt Blaze
Departamento de Informtica y Ciencias de la Informacin
Universidad de Pennsylvania
blaze@cis.upenn.edu
DRAFT - 07 de diciembre 2004 (revisado 21 de diciembre 2004) PROYECTO
La ltima versin de este documento se puede encontrar en
http://www.crypto.com/papers/safelocks.pdf
Este documento contiene fotografas de resolucin media y se debe
imprimir en color.
Abstracto
El presente trabajo es un estudio general de seguridad segura y bveda desde una
perspectiva informtica, con nfasis en las mtricas utilizadas para evaluar estos
sistemas y las debilidades que hacen que fallen.
Examinamos la seguridad contra la apertura segura forzada, encubierta y subrepticia,
centrado en la mecnica cerraduras de combinacin ms comnmente utilizados en
cajas fuertes comerciales en los EE.UU. Nuestro anlisis contrasta la filosofa y
herramientas de seguridad fsica con los de seguridad de la informacin, especialmente
cuando las tcnicas podran aplicarse con provecho a travs de estas disciplinas.
1 Seguro y bveda de seguridad: una perspectiva de la informtica
Hay una mstica innegable que rodea cajas fuertes y bvedas. Contenedores para
proteger los objetos de valor y los secretos contra el robo y los ojos curiosos han
existido casi desde que los conceptos de los objetos de valor y los secretos a s mismos,
y sin embargo, a pesar de la " era de Internet ", los detalles de caja fuerte y los mtodos
utilizados para derrotarlos permanecen envueltos en la oscuridad y hasta una cierta
cantidad de misterio. Seguridad es un delicado tema, casi peligrosa, protegida por una
reverencia cerca que se extiende, en nuestra imaginacin, al menos, a travs de ambos
lados de la ley. Galletas seguras son quizs las imgenes ms romnticas y "
profesionales " de los ladrones, la evocacin de meticulosamente planeadas y ejecutado
hazaas directamente de guiones de Hollywood. Y entre los que respetan la ley, caja de
seguridad y la bveda tcnicos (hombres seguros en el lenguaje tradicional) son
percibidos como un escaln de lite, superior de la cerrajera comunidad cuyo comercio
es, sin duda formidable transmitido slo a la ms confiable y dedicada
Reverencia para el trabajo seguro, incluso se puede encontrar en la propia
literatura interna del comercio, con una casi inevitable, aunque sutil,
arrogancia que acompaa dominio de la tcnica de apertura segura. El ttulo
de una venerable cerrajera tratado sobre el tema - El arte de la
manipulacin [LK55] - indica una disciplina que exigente, no mero oficio. Su
texto comienza con una advertencia para guardar fielmente el material en
sus pginas, as como la sugerencia de que el libro se destruy por
completo despus de que sus tcnicas son aprendidas. (Afortunadamente,
algunos lectores han ignorado este consejo, y algunas copias permanecer
disponible a travs del prstamo interbibliotecario). La ambigedad en la
manipulacin trmino en s parece extraamente apropiado en este caso ,
evocando tal vez un " susurro de bloqueo ", con la caja fuerte de alguna
Para todas las reticencias que rodea el tema, sin embargo, cajas fuertes y cerraduras de
seguridad (y la forma en que son derrotados) son temas dignos de estudio para los
estudiantes no slo de cerrajera, pero de seguridad de la informacin. Un desafortunado
efecto secundario de la oscuridad de la tecnologa segura y bveda es la oscuridad de las
herramientas y tcnicas que merecen para ser ms conocido y ms ampliamente
aplicada a otras disciplinas. Los modelos de ataque contra el cual cajas fuertes se
evalan, por ejemplo, son mucho ms sofisticados que sus homlogos de la informtica.
Muchos de los ataques, tambin, nos recordar de vulnerabilidades similares en los
sistemas informticos, a pesar de haber sido descubierto (y contramedidas desarrolladas
en contra de ellos) en dcadas anteriores
Las cerraduras de combinacin mecnicas que se utilizan para controlar el
acceso a la caja fuerte y las bvedas son de los ejemplos ms interesantes
y elegantes de la ingeniera de seguridad y diseo disponibles en la
actualidad. La interna bsica estructura (y la interfaz de usuario) de la
cerradura de seguridad moderna es muy anterior a los ordenadores y las
Figura 1: paquete de bloqueo estndar (en este caso, un modelo de Sargent & Greenleaf
R6730), que se muestra montado en un soporte de exhibicin. El dial (imagen de la
izquierda) es accesible en la parte exterior del contenedor. El mdulo de bloqueo interno
(imagen de la derecha), en un factor de forma estndar, contiene el mecanismo de
cerradura y pestillo retrctil (el bronce pestaa en el extremo derecho). Tenga en cuenta
el agujero de la llave del cambio en la parte posterior de la caja de la cerradura, en la
que el usuario puede insertar una herramienta para cambiar la combinacin cuando el
Debido a que los materiales y los diseos mecnicos que se fabrican cajas fuertes y
bvedas tienen propiedades fsicas y no bien entendidos, procedimientos relativamente
simples se utilizan para calcular los lmites de tiempo sobre la resistencia a los ataques.
El enfoque habitual es hacer hiptesis bastante generosos acerca de la habilidad y
herramientas del atacante y las condiciones en que una apertura no autorizada podra
llevarse a cabo. Para ejemplo, una caja fuerte de la muestra podra ser perforado (en
condiciones de laboratorio y con la mejor disponible en el mercado equipos y tcnicas),
y el tiempo para la penetracin considerado como el mnimo requerido para un
apertura a base de la perforacin por un ladrn.
Estas pruebas producen clasificaciones de seguros que pueden parecer inquietantemente
dbiles a primera vista. La mejor calificacin UL categoras son slo para 15, 30 y 60
minutos, y las calificaciones de GSA contra el ataque forzoso son de cero (!) o 10
Bloqueo tendra, pues, entre los 403 (64 000) y 673 (300763) combinaciones eficaces.
Otras restricciones reducir la combinacin KEYSPACE un poco ms lejos: la seleccin
del ltimo nmero est generalmente limitada a aproximadamente el 80% de la lnea,
dependiendo del diseo de la cerradura. Con el 20% del espacio del ltimo nmero
perdido, la efectiva nmero de combinaciones diferentes en tres frenos de las ruedas es
en la prctica entre 51.200 (con una tolerancia de 1,25) y 242.406 (con una tolerancia
de 0,75) 0,1
Claramente, incluso 51.200 combinaciones haran manual de
bsqueda exhaustiva por un atacante sin ayuda inviable. Sin
embargo, los marcadores robticos disponibles comercialmente (un
servo motor unido a la marcacin controlados mediante un simple
micro controlador) pueden buscar el espacio de claves efectiva de la
mayora de las cerraduras de tres nmeros, as como algunos
cerraduras de cuatro nmeros, durante la noche o en fin de semana
(sin embargo, esto sigue siendo en general ms tiempo que el esperado
incluyen el modelo de Kaba Ilco 673 y el modelo LaGard 3330. Debido a que el
diseo es tan comn, y tambin porque ilustra los bsicos principios de funcionamiento
(y los escollos de seguridad) de las cerraduras de combinacin mecnicas as, ser el
foco de nuestra atencin aqu. (Discutiremos variantes en el diseo posterior) .
La interfaz de usuario externo estndar es a travs de un dimetro de aproximadamente
3 pulgadas de lnea de rotacin montado en la puerta del recipiente y se gradu en 100
posiciones. Un anillo de marcado, fijado a la pared de la puerta, tiene un ndice primario
marca (por lo general a las 12 horas) para marcar los nmeros de combinacin, adems
de una segunda marca de ndice (generalmente ensobre 11:00) que se utiliza slo
cuando el cambio de la combinacin. Consulte la. Figura 2
El dial est conectado al mdulo de bloqueo interno a travs de un husillo que atraviesa
la pared del recipiente que sirve como eje de la esfera y que gira junto con l . Los
principales componentes internos del (Grupo 2) de bloqueo
mdulos se muestran en la Figura 3.
Figura 6: Vista del borde de una rueda tpica. Tenga en cuenta el diseo tipo
"emparedado" de tres capas, lo que facilita el cambio de la combinacin.
Figura 7: Palanca. Nota de la valla que sobresale por encima y detrs de la nariz.
gira, despus de dos rotaciones, la segunda rueda gira tambin. Arbitrariamente muchas
ruedas se pueden "apilar" esta manera (aunque la mayora de las cerraduras tienen tres
ruedas, con un poco de tener cuatro y algunos de alta seguridad especializada cerraduras
que tienen ms que eso). Cuando el pasador de accionamiento de la rueda est en
contacto con la mosca de la otra rueda y es capaz de girarlo, se dice que la nueva rueda
ha sido "recogido".
Tenga en cuenta que no importa cuntas ruedas se han recogido, invirtiendo
el sentido de rotacin (por ejemplo, de las agujas del reloj a la izquierda) se
rompe el ciclo y rotaciones completas adicionales son necesarias en la
nueva direccin para empezar a recoger las ruedas de nuevo. El ms
alejado de la rueda de la leva de accionamiento debe, por tanto, ser puesto
en la posicin primera, seguido por el siguiente, con la rueda adyacente a la
leva de accionamiento posicionado ltima.
Uso de las graduaciones marca ndice y de marcacin, el pasador de
arrastre y volar esquema recogida permite la rotacin del dial para ajustar
las ruedas a cualquier configuracin especfica deseada. Combinacin de
entrada requiere que el usuario realizar un seguimiento
de los nmeros que se introducen y gestionan mltiples rotaciones de
marcacin, la entrada de los tres nmeros puede requerir girando el dial
hasta diez rotaciones completas. El procedimiento habitual es
aproximadamente:
1. Gire la perilla en sentido anti horario (hacia la izquierda),
detenindose cuando el primer nmero de la combinacin quede
alineado con el ndice de la parte superior marca la cuarta vez.
2. Gire el dial en sentido horario (hacia la derecha) y se detendr
cuando el segundo nmero de la combinacin quede alineado con el
superior ndice de marcar el tercer tiempo.
3. Gire la perilla en sentido anti horario (hacia la izquierda),
detenindose cuando el tercer nmero de la combinacin quede
alineado con el ndice superior marcar el segundo tiempo.
4. Gire el dial en sentido horario (hacia la derecha) poco a poco, hasta
que se retrae para pernos de bloqueo y el dial se volvern ms. (Si
lnea no se detiene despus de dos vueltas completas, la combinacin
se ha marcado de forma incorrecta y debe que volver a introducir
desde el principio.)
En un bloqueo N-rueda, la rueda directamente detrs de la leva se suele
considerar rueda N, porque aunque esa rueda recoge primero, que
corresponde al ltimo nmero marcado de la combinacin. As que en un
perodo de tres nmero de bloquear la rueda detrs de la cmara es de
tres ruedas, la rueda de detrs de la rueda dos, y el ltimo, rueda uno.
cerraduras (incluidas las se muestra aqu) permite al usuario cambiar la combinacin sin
desmontaje. Una pequea herramienta insertada en la parte posterior de la caja de la
cerradura "desbloquea" las partes internas de las ruedas (con la marcha y la unidad pin)
de las partes externas
(con la puerta de combinacin), lo que permite una nueva combinacin a introducir. El
procedimiento es un poco engorroso (por lo general requiere la marcacin a una marca
de ndice diferente), pero se considera una operacin del usuario final.
2.4 Otras consideraciones y variantes de diseo
El diseo de la palanca-valla est sujeta a un comportamiento algo anmalo si la
combinacin de la ltima rueda se ajusta demasiado cerca del punto en el que la nariz
entra en la puerta de leva de accionamiento. Por lo general, la nariz palanca quedar
atrapado en la puerta de levas, lo que impide que el perno se re-bloqueado. Ms
raramente, la cerradura no podr abrir por completo.
Esta es la razn por la que el rango de nmeros admisible para la ltima combinacin se
limita, evitando los eso sera posicionar la ltima puerta de la rueda demasiado cerca de
la puerta de leva. Esta regin de la lnea por lo general se denomina zona prohibida, y se
aplica nicamente al ltimo nmero de la combinacin.
En la Figura 3 (y la mayora de las otras figuras de aqu), se muestra el bloqueo (desde
el fondo) con el pestillo de la cerradura a la derecha, que es la posicin de montaje
utilizado en muchas cajas fuertes y bvedas. Sin embargo, dependiendo del recipiente,
el bloqueo tambin se puede montar con el perno hacia abajo, hacia arriba, o hacia la
izquierda. La mayora de las cerraduras permitir que el dial para estar unido a cualquiera
de los cuatro 90? rotaciones de manera que la posicin de apertura se mantiene cerca de
cero (con el ndice a las 12 horas), incluso cuando la cerradura est montada en una de
estas formas. (Una clave spline extrable adjunta el husillo a la leva dentro de la caja de
la cerradura, sino que se instala en una de las cuatro ranuras marcada HR, VU, LH o VD
para determinar la orientacin de lnea con respecto a la leva.)
Los distintos proveedores de estos bloqueos producen algunas de las partes
a ligeramente diferentes especificaciones de se muestra aqu y pueden
posicionar los componentes de manera algo diferente. Por ejemplo, Sargent
y Greenleaf y cerraduras Kaba Ilco utilizan tres capas ruedas "sndwich" con
el corte de la puerta en el mayor dimetro capas externas
(es decir, como se muestra aqu), mientras que las cerraduras Lagard poner
la puerta en una capa interior de mayor dimetro. Sargent y Hoja verde,
Kaba Ilco y Lagard cerraduras tienen la leva de accionamiento como el
trasero ms elemento, detrs del paquete de la rueda (por ejemplo, lejos de
la lnea), mientras que las cerraduras Mosler lo convierten en el frente ms
elementos (entre la lnea y el paquete de la rueda).
Un nmero de diferentes diseos de palanca estn en uso, y en algunas
cerraduras, la tolerancia de marcacin se puede ajustar mediante el canje
de la palanca para uno con una valla ms amplia (para una tolerancia ms
apretada) o uno ms estrecho (de un perdedor
tolerancia).
contenedor a destruir la valla. Esto permite que la palanca para activar la cmara sin
antes alinear las puertas. (La realizacin de esta tipo de ataque es necesario conocer la
distribucin exacta del mdulo de cerradura de la puerta del contenedor y precisa
medicin de la ubicacin de la perforacin) . Otra posible ataque perfora el pestillo de la
cerradura, aunque esta rea es a menudo difciles de alcanzar o protegida por relockers.
3.2.2 Determinacin de los puntos de perforacin
En ninguna parte es el sentido del secreto que rodea a la seguridad segura y bveda
mayor de lo que est alrededor de la seleccin y ubicacin de los puntos de perforacin
eficaces sobre varias cajas fuertes. Dnde perforar se percibe como uno de los ms
oscuros y secretos ms cuidadosamente guardados del comercio seguro , algo que se
puede aprender slo a travs de un anlisis cuidadoso y catalogacin de cientos de
diferentes contenedores.
Determinar dnde perforar en realidad es bastante sencillo. Si bien las dimensiones y la
estructura internadel contenedor son de hecho til para saber cundo se perfora (y hay
bases de datos disponibles en el mercado de diagramas de seguridad y los puntos de
perforacin que se venden en el comercio), localizaciones de perforacin eficaces para
la mayora de las cajas fuertes se pueden determinar sin ningn conocimiento especial
del contenedor. Slo muy altas cajas de seguridad - aquellos con un vaso relockers placa
- requieren especial consideracin para calcular dnde perforar. Para otras cajas fuertes,
la ptima punta de la broca est totalmente determinada por la propia cerradura.
De hecho, el mismo punto de la perforacin es eficaz contra casi todas las cajas fuertes
comerciales modernos que utilizan directa unidad (no dirigida) Grupo 1 y Grupo 2
cerraduras mecnicas del tipo discutido aqu (a excepcin de los raros contenedores de
alta seguridad con placas de vidrio). Cualquier garanta supuestamente derivado de la
oscuridad de trabajable puntos de perforacin para estos recipientes es ilusoria, en el
mejor, su ubicacin es una constante fija y casi universal.
Recordemos que el objetivo de un ataque de decodificacin basado en la perforacin es
tener acceso visual al borde de la rueda empacar. Las ruedas en la mayora de las
cerraduras son de un dimetro estandarizado - alrededor de 1 3/4 pulgadas. Por lo tanto,
debido las ruedas estn montadas alrededor del husillo, el borde del paquete de rueda en
prcticamente todas las cerraduras modernas puede ser encontrado 7/8 de pulgada - en
cualquier direccin - desde el centro del eje.
La mayora de las cerraduras se montan "RH " (con el tornillo a la derecha segn se ve
desde la parte posterior). La palanca de RH montado S & G cerraduras R6730, y
muchas cerraduras similares, es aproximadamente en la posicin de lnea 97 (con el
selector a 0 ) . Este significa que la perforacin de un agujero centrado 7/8 de una
pulgada desde el centro del husillo, en un punto de aproximadamente brjula
350 ? proporcionar una buena vista de la orilla del paquete de la rueda y de la valla. Si
el bloqueo no est montado RH o si la valla en un modelo de bloqueo particular, pasa a
estar en una posicin diferente, la cerradura puede todava ser decodificada con un
desplazamiento, como se discuti en la Seccin 3.2.1. Un agujero en cualquier lugar de
1/4 a 3/8 de una pulgada de dimetro es suficiente para este propsito. ( Algunos
tcnicos de seguros prefieren perforar ligeramente ms lejos del eje - digamos, 1.0
pulgadas - para permitir que la parte superior del paquete de la rueda para ser visto con
un 90? Baroscopio).
Figura 11: Las brocas optimizados para penetrar Placa dura seguro. (a) es un poco de punta de diamante de baja velocidad
diseado para su uso a 200-500 RPM. Tenga en cuenta el ncleo hueco, que dispensa el lubricante azul bajo el calor de la
perforacin. (b) y (c) tener una punta de carburo de tungsteno endurecida con una forma diseada para cortar a travs de
acero (ms de carburo ejercicios estn diseados para la albailera). stos se pueden utilizar desde aproximadamente 4003000 rpm dependiendo de la especfica material de Placa Dura y preferencias del usuario.
Sin embargo, todos menos las cajas de seguridad ms bajos tienen algn tipo de
material de barrera placa dura - la proteccin la cerradura, en especial en la puerta.
Una variedad de placa dura se utiliza, en general, una aleacin o compuesto patentado
formulacin especfica para un fabricante de seguridad en particular. Todos estos
materiales son muy difciles de penetrar con brocas convencionales, que no son lo
suficientemente fuertes para cortar a travs placa dura efectivamente.
La mayora placa dura puede con relativa facilidad penetr con brocas especiales
diseados para este propsito.
Pedacitos de diamante con punta de lubricados de alta y de baja velocidad se utilizan en
ocasiones, pero la mayora placa dura pueden ser eficientemente perforados con brocas
de carburo de tungsteno en forma para su uso en el metal. (Estos no son los mismos que
el bajo costo cuchillas de carburo se utilizan en el mercado de contratista general, que
estn optimizados para el corte de mampostera, no metal). Ver Figura 11 para ver
ejemplos de cuarto pedacitos pulgadas destinadas especficamente para placa dura
seguro y bveda.
La mayora de perforacin placa dura se hace bajo presin relativamente alta a baja o
media velocidad. (Alta velocidad perforacin y la perforacin con brocas con punta de
diamante se realiza a una presin moderada o baja.) Mantener el control de
la presin y la profundidad es ms fcil con un equipo de perforacin porttil unida al
recipiente que contiene el bit en la correcta posicin. Un equipo de perforacin
magntica diseado especficamente para la apertura segura y la bveda se muestra en
la Figura 12.
Hay muchos materiales placa dura diferentes, y algunos requieren tcnicas especiales
para perforar de manera eficiente.
Algunos requieren alta velocidad y una presin moderada, mientras que otros requieren
de menor velocidad y mayor presin. Una completa encuesta est fuera de nuestro
alcance aqu, algunas de las tcnicas requieren experiencia y la prctica de utilizar con
xito.
Por ejemplo, algunos materiales de barrera placa dura, particularmente las hechas de
aleaciones de carburo de compuestos, son mejor penetrado por una combinacin de
perforacin y punzonado. Antes de taladrar ya intervalos peridicos una pequea
punzn endurecido se golpea contra la superficie de trabajo de romper y desprender
trozos endurecidos de materiales y de suavizar la superficie a perforar. Un pasador
endurecido (o viejo broca) se utiliza para suavizar an ms y crear un pequeo hoyuelo
en la superficie antes de perforar se reanuda. Materiales que requieren perforacin se
identifican por su superficie rugosa e irregular.
Aunque los materiales placa dura resisten la perforacin, no son
impermeables a la misma, y el equipo necesario es
sorprendentemente ordinario. Con los equipos adecuados, taladros de
mano ordinarias (del tipo de los utilizados por los contratistas y
que se vende en tiendas de mejoras para el hogar) proporcionan ms
de la energa suficiente para la penetracin placa dura,
especialmente cuando se utiliza en conjunto con un equipo de
perforacin. Sin embargo, mientras placa dura no puede haber
impenetrable, tiene xito en su funcin: aumentar el tiempo mnimo
requerido para los ataques de perforacin, incluso por parte de
expertos.
Figura 12: Una plataforma de perforacin porttil diseada para las cajas fuertes y
bvedas. Como se muestra, la base est unida a la parte del contenedor por poderosos
imanes permanentes, sino que tambin se puede unir con tornillos para metal o correas
de nylon.
no est exactamente paralela con el paquete de la rueda. En esta vista en corte de un offthe-shelf S & G 6730, la rueda central es un poco ms grande.
3.3.1 Principios de manipulacin
Dos propiedades del diseo de la cerradura Grupo 2 la hacen vulnerable a
los ataques de manipulacin. La primera propiedad es imperfecta alineacin
de las ruedas / valla. Recordemos que la combinacin es " a prueba "
mediante la reduccin dela valla a lo largo del borde de la rueda de paquete
en una posicin fija, lo que permite la nariz para enganchar la leva slo si la
valla se puede entrar por las puertas. Si al menos una rueda en el paquete
de la rueda tiene su puerta en otros lugares, la cerca puede ir ms bajo que
el borde de la manada de la rueda. Si el bloqueo se perfectamente
fabricado, cuando hay puerta est bajo la cerca de la valla se basara en las
tres ruedas simultneamente. Pero dado que el bloqueo no puede ser
perfectamente fabricado, de hecho, las ruedas sern de ligeramente
diferente dimetro y la valla no ser perfectamente en paralelo con el eje
sobre el que montan las ruedas. Esto significa que, en la prctica, la valla
est bloqueada y bajaron por todas las ruedas, pero slo por una rueda con
eficacia ms grande. Cuando se hace girar la rueda de modo que su puerta
est debajo de la valla, la valla ser capaz de reducir un poco ms, pero
entonces ser impedido de reduccin an ms por el lado de la rueda " ms
grande. Es decir, aunque una bajada completa de la valla requiere
posicionamiento las puertas de todas las ruedas, la profundidad exacta a la
que la valla puede disminuir en un momento dado se determina en realidad
por slo una sola rueda. Ver Figura 13 para un ejemplo de este fenmeno en
una cerradura comercial tpico.