PGP(Pretty Good Privacy)是一種加密軟件,旨在爲在線通信系統提供隱私、安全和身份驗證。 Phil Zimmerman 創建了第一個 PGP 程序,據他稱,由於對隱私的需求不斷增長,該程序已公開可用。

自 1991 年推出以來,PGP 軟件已經創建了許多版本。 1997 年,Phil Zimmerman 提議創建互聯網工程任務組 (IETF),這是一個被廣泛接受的 PGP 開源標準。該提案被接受並導致 OpenPGP 協議的創建,該協議定義了密鑰和消息的標準加密格式。

儘管PGP最初僅用於保護電子郵件及其附件,但現在它的應用範圍更加廣泛,包括數字簽名、全盤加密和網絡安全。

PGP 最初由 PGP Inc 所有,後來被 Network Associates Inc 收購。 2010 年,賽門鐵克公司以 3 億美元收購了 PGP,該術語現在已成爲其 OpenPGP 兼容產品的商標。


怎麼運行的?

PGP 是最早廣泛使用的實現公鑰加密的程序之一。它是一種混合密碼系統,使用對稱和非對稱加密來實現高水平的安全性。

在基本過程中,加密文本數據(可以很容易理解)將其轉換爲密文(不可讀的數據)。但在加密過程開始之前,大多數 PGP 系統都會執行壓縮。通過壓縮文本文件,PGP 節省了磁盤空間和傳輸時間,並且還提高了安全性。

文件被壓縮後,加密過程開始。在此階段,壓縮文本文件使用稱爲會話密鑰的一次性密鑰進行加密。該密鑰是使用對稱加密技術隨機生成的,每個 PGP 會話都有自己唯一的會話密鑰。

然後使用非對稱加密對會話密鑰 (1) 進行加密:預期接收者 (Bob) 向消息發送者 (Alice) 提供其公鑰 (2),以便她可以加密會話密鑰。此步驟允許 Alice 通過 Internet 與 Bob 安全地共享密鑰,無論安全級別如何。

Что такое PGP?

非對稱會話密鑰加密通常使用 RSA 算法來執行。許多其他加密系統都使用它,包括保護大部分互聯網安全的傳輸層安全 (TLS) 協議。

一旦獲得消息密文和加密的會話密鑰,Bob 就可以使用他的私鑰 (3) 解密會話密鑰,然後使用該私鑰解密密文。

Что такое PGP?

除了基本的加密和解密過程之外,PGP還支持數字簽名,它至少執行三個功能: 

  • 身份驗證:Bob可以驗證消息的發送者是Alice;

  • 完整性:Bob 可以確信消息是完整的;

  • 不可否認性:一旦消息經過數字簽名,Alice 將無法聲稱她沒有發送該消息。


應用選項

PGP 最常見的用途之一是保護電子郵件。受 PGP 保護的消息會變成無法讀取的字符串(密文),只能使用適當的密鑰進行解密。爲了確保消息安全,安全機制本質上是相同的,並且還有一些軟件應用程序允許您在其他應用程序之上實現 PGP,從而有效地將加密集成到不安全的消息傳遞服務中。

雖然 PGP 主要設計用於保護互聯網通信,但它也可用於加密單個設備。在這種情況下,該程序可以應用於PC或移動設備上的磁盤分區。加密硬盤驅動器時,用戶每次系統啓動時都必須提供密碼。


的優點和缺點

通過結合使用對稱和非對稱加密,PGP 允許用戶通過 Internet 安全地交換信息和密鑰。作爲一種混合系統,PGP 兼具非對稱加密的安全性和對稱加密的速度的優點。除了這些好處之外,PGP 還實施數字簽名來確保數據完整性和發送者的真實性。

OpenPGP 協議創建了一個標準化的競爭環境,並且現在有多家公司和組織提供 PGP 解決方案。然而,所有符合 OpenPGP 標準的 PGP 程序都是相互兼容的。這意味着在一個程序中創建的文件和密鑰可以在另一個程序中使用,不會出現任何問題。

就缺點而言,PGP系統不太容易使用和理解,特別是對於技術能力較弱的用戶。此外,許多人認爲公鑰長度過長也帶來不便。

2018 年,電子前沿基金會 (EFF) 發佈了一個名爲 EFAIL 的重大漏洞。此問題允許黑客使用加密電子郵件中的活動 HTML 內容來訪問消息的解密版本。

然而,自 20 世紀 90 年代末以來,EFAIL 中描述的一些問題已經爲 PGP 用戶社區所知,事實上,該漏洞存在於電子郵件客戶端的不同實現中,而不是存在於 PGP 本身中。因此,儘管有令人震驚和誤導性的頭條新聞,PGP 仍然高度安全。


結論

自 1991 年誕生以來,PGP 一直是數據保護的重要工具,目前已用於大多數應用,爲通信系統和數字服務提供商提供隱私、安全和身份驗證。 

儘管 2018 年 EFAIL 的曝光引起了人們對該協議可行性的嚴重擔憂,但底層技術仍然被認爲是安全且加密可靠的。值得注意的是,不同的 PGP 實現可能具有不同的安全級別。