43
- autentifikatsiya almashinuvi tarafini almashtirib qo‘yish (interleaving attack). Niyati
buzuq odam ushbu xujum mobaynida ikki taraf orasidagi autenfikatsion almashinish ja-
rayonida trafikni modifikatsiyalash niyatida qatnashadi. Almashtirib qo‘yishning quyidagi
xili mavjud:
ikkita foydalanuvchi o‘rtasidagi autentifikatsiya muvaffaqiyatli o‘tib, ulanish o‘rnatil-
ganidan so‘ng buzg‘unchi foydalanuvchilardan birini chiqarib tashlab, uning nomidan ish-
ni davom ettiradi;
- takroriy uzatish (replay attack). Foydalanuvchilarning biri tomonidan autentifikatsi-
ya ma’lumotlari takroran uzatiladi;
- uzatishni qaytarish (reflection attak). Oldingi xujum variantlaridan biri bo‘lib, xujum
mobaynida niyati buzuq odam protokolning ushbu sessiya doirasida ushlab qolingan ax-
borotni orqaga qaytaradi.
- majburiy kechikish (forsed delay). Niyati buzuq odam qandaydir ma’lumotni ushlab
qolib, biror vaqtdan so‘ng uzatadi.
- matn tanlashli xujum ( chosen text attack). Niyati buzuq odam autentifikatsiya trafi-
gini ushlab qolib, uzoq muddatli kriptografik kalitlar xususidagi axborotni olishga urinadi.
Yuqorida keltirilgan xujumlarni bartaraf qilish uchun autentifikatsiya protokollarini
qurishda quyidagi usullardan foydalaniladi:
- “so‘rov–javob”, vaqt belgilari, tasodifiy sonlar, indentifikatorlar, raqamli imzolar kabi
mexanizmlardan foydalanish;
- autentifikatsiya natijasini foydalanuvchilarning tizim doirasidagi keyingi xarakatlari-
ga bog‘lash. Bunday misol yondashishga tariqasida autentifikatsiya jarayonida foydalanu-
vchilarning keyinga o‘zaro aloqalarida ishlatiluvchi maxfiy seans kalitlarini almashishni
ko‘rsatish mumkin;
- aloqaning o‘rnatilgan seansi doirasida autentifikatsiya muolajasini vaqti-vaqti bilan
bajarib turish va h.
“So‘rov-javob” mexanizmi quyidagicha. Agar foydalanuvchi A foydalanuvchi V dan
oladigan xabari yolg‘on emasligiga ishonch xosil qilishni istasa, u foydalanuvchi V uchun
yuboradigan xabarga oldindan bilib bo‘lmaydigan element – X so‘rovini (masalan, qan-
daydir tasodifiy sonni) qo‘Shadi. Foydalanuvchi V javob berishda bu amal ustida ma’lum
amalni (masalan, qandaydir f(X) funksiyani hisoblash) bajarishi lozim.
Buni oldindan bajarib bo‘lmaydi, chunki so‘rovda qanday tasodifiy son X
kelishi foydalanuvchi V ga ma’lum emas. Foydalanuvchi V harakati natijasini olgan foyda-
lanuvchi A foydalanuvchi V ning xaqiqiy ekanligiga ishonch xosil qilishi mumkin. Ushbu
usulning kamchiligi - so‘rov va javob o‘rtasidagi qonuniyatni aniqlash mumkinligi.