Eksamenssett logo
eksamenssett.noTren målrettet
  • Ungdomsskole/VGS
  • Høyskole
  • Ressurser
  • Privatundervisning
  • Kontakt
eksamenssett.noTren målrettet

Komplett samling av eksamensoppgaver og løsninger for norsk skole.

Om ossPrivatundervisningPriserSlik bruker du sidenFAQPersonvernVilkårAngrerettKontaktKI-deklarasjon

© 2026 Eksamenssett.no · Alle rettigheter forbeholdt

Innholdet er utviklet med KI og kvalitetssikres kontinuerlig – av modellene, og ved at våre tusenvis av brukere kan melde fra om feil. Slik jobber vi med kvalitet →

Eksamenssett.no eies og drives av Studenthjelp Privatundervisning AS

Org.nr. 913 117 387 (Foretaksregisteret) · Aksel Olsens vei 10B, 1597 Moss · Ikke MVA-registrert

Eksamenssett logo
eksamenssett.noTren målrettet
  • Ungdomsskole/VGS
  • Høyskole
  • Ressurser
  • Privatundervisning
  • Kontakt
eksamenssett.noTren målrettet

Komplett samling av eksamensoppgaver og løsninger for norsk skole.

Om ossPrivatundervisningPriserSlik bruker du sidenFAQPersonvernVilkårAngrerettKontaktKI-deklarasjon

© 2026 Eksamenssett.no · Alle rettigheter forbeholdt

Innholdet er utviklet med KI og kvalitetssikres kontinuerlig – av modellene, og ved at våre tusenvis av brukere kan melde fra om feil. Slik jobber vi med kvalitet →

Eksamenssett.no eies og drives av Studenthjelp Privatundervisning AS

Org.nr. 913 117 387 (Foretaksregisteret) · Aksel Olsens vei 10B, 1597 Moss · Ikke MVA-registrert

Eksamenssett logo
eksamenssett.noTren målrettet
  • Ungdomsskole/VGS
  • Høyskole
  • Ressurser
  • Privatundervisning
  • Kontakt
eksamenssett.noTren målrettet

Komplett samling av eksamensoppgaver og løsninger for norsk skole.

Om ossPrivatundervisningPriserSlik bruker du sidenFAQPersonvernVilkårAngrerettKontaktKI-deklarasjon

© 2026 Eksamenssett.no · Alle rettigheter forbeholdt

Innholdet er utviklet med KI og kvalitetssikres kontinuerlig – av modellene, og ved at våre tusenvis av brukere kan melde fra om feil. Slik jobber vi med kvalitet →

Eksamenssett.no eies og drives av Studenthjelp Privatundervisning AS

Org.nr. 913 117 387 (Foretaksregisteret) · Aksel Olsens vei 10B, 1597 Moss · Ikke MVA-registrert

TTM4135

Cheat Sheet

Formler, begreper og oppsummering
Anvendt kryptografi og nettverksikkerhet
eksamenssett.no

Nøkkelformler per tema

Klassisk kryptografi og tallteori

  • •C=(P+k) mod 26C = (P + k) \bmod 26C=(P+k)mod26 — Caesar-kryptering
  • •gcd⁡(a,b)=gcd⁡(b,a mod b)\gcd(a, b) = \gcd(b, a \bmod b)gcd(a,b)=gcd(b,amodb) — Euklids algoritme
  • •s⋅a+t⋅b=gcd⁡(a,b)s \cdot a + t \cdot b = \gcd(a, b)s⋅a+t⋅b=gcd(a,b) — Bézout / utvidet Euklid (brukes for modulær invers)
  • •ap−1≡1(modp)a^{p-1} \equiv 1 \pmod{p}ap−1≡1(modp) — Fermats lille teorem (p primtall)
  • •aϕ(n)≡1(modn)a^{\phi(n)} \equiv 1 \pmod{n}aϕ(n)≡1(modn) — Eulers teorem
  • •ϕ(p⋅q)=(p−1)(q−1)\phi(p \cdot q) = (p-1)(q-1)ϕ(p⋅q)=(p−1)(q−1) — Eulers totientfunksjon for RSA-modulen

Symmetrisk blokkryptering (DES og AES)

  • •CBC kryptering: Ci=Ek(Pi⊕Ci−1)C_i = E_k(P_i \oplus C_{i-1})Ci​=Ek​(Pi​⊕Ci−1​), C0=C_0 =C0​= IV
  • •CBC dekryptering: Pi=Dk(Ci)⊕Ci−1P_i = D_k(C_i) \oplus C_{i-1}Pi​=Dk​(Ci​)⊕Ci−1​
  • •CTR kryptering: Ci=Pi⊕Ek(nonce∥i)C_i = P_i \oplus E_k(\text{nonce} \| i)Ci​=Pi​⊕Ek​(nonce∥i)
  • •DES Feistel: Li+1=RiL_{i+1} = R_iLi+1​=Ri​, Ri+1=Li⊕f(Ri,Ki)R_{i+1} = L_i \oplus f(R_i, K_i)Ri+1​=Li​⊕f(Ri​,Ki​)
  • •3DES (EDE): C=Ek1(Dk2(Ek1(P)))C = E_{k_1}(D_{k_2}(E_{k_1}(P)))C=Ek1​​(Dk2​​(Ek1​​(P)))

Strømchiffer, PRNG og engangsblokk

  • •C=P⊕KC = P \oplus KC=P⊕K, P=C⊕KP = C \oplus KP=C⊕K (samme operasjon begge veier)
  • •Two-time pad: C1⊕C2=P1⊕P2C_1 \oplus C_2 = P_1 \oplus P_2C1​⊕C2​=P1​⊕P2​
  • •CTR: Ot=E(N∥t,K)O_t = E(N \| t, K)Ot​=E(N∥t,K), Ct=Ot⊕PtC_t = O_t \oplus P_tCt​=Ot​⊕Pt​
  • •Maksimal LFSR-periode: 2n−12^{n} - 12n−1; brytes med 2n2n2n kjente nøkkelstrømbits

Hashfunksjoner og meldingsautentisering (MAC)

  • •Kollisjon: O(2n/2)O(2^{n/2})O(2n/2) — forhåndsbilde: O(2n)O(2^{n})O(2n)
  • •HMACK(M)=H((K⊕opad)∥H((K⊕ipad)∥M))\mathrm{HMAC}_K(M) = H((K \oplus \mathrm{opad}) \| H((K \oplus \mathrm{ipad}) \| M))HMACK​(M)=H((K⊕opad)∥H((K⊕ipad)∥M))
  • •Symmetrisk nivå kkk krever hashutdata n=2kn = 2kn=2k (AES-128 →\to→ SHA-256)
  • •CBC-MAC: T=E(Pn⊕Cn−1,K)T = E(P_n \oplus C_{n-1}, K)T=E(Pn​⊕Cn−1​,K) med fast IV

Offentlig-nøkkel kryptografi og RSA

  • •n=pqn = pqn=pq, ϕ(n)=(p−1)(q−1)\phi(n) = (p-1)(q-1)ϕ(n)=(p−1)(q−1), ed≡1(modϕ(n))ed \equiv 1 \pmod{\phi(n)}ed≡1(modϕ(n))
  • •C=Me mod nC = M^{e} \bmod nC=Memodn, M=Cd mod nM = C^{d} \bmod nM=Cdmodn, korrekthet: Med mod n=MM^{ed} \bmod n = MMedmodn=M
  • •CRT: Mp=C d mod (p−1) mod pM_p = C^{\,d \bmod (p-1)} \bmod pMp​=Cdmod(p−1)modp, Mq=C d mod (q−1) mod qM_q = C^{\,d \bmod (q-1)} \bmod qMq​=Cdmod(q−1)modq
  • •Kvadrer-og-multipliser for kkk-bits eksponent: k−1k-1k−1 kvadreringer, i snitt k/2k/2k/2 multiplikasjoner
  • •Sikkerhetsekvivalens: RSA-3072 ≈\approx≈ AES-128, RSA-2048 ≈\approx≈ 112 bits

Diskret logaritme og Diffie-Hellman

  • •K=gab mod pK = g^{ab} \bmod pK=gabmodp; Alice regner BaB^{a}Ba, Bob regner AbA^{b}Ab
  • •ECDH: A=aGA = aGA=aG, B=bGB = bGB=bG, delt verdi abGabGabG (Alice: aBaBaB, Bob: bAbAbA)
  • •Generatortest: ggg er generator i Zp∗\mathbb{Z}_p^{*}Zp∗​ hvis g(p−1)/q≢1g^{(p-1)/q} \not\equiv 1g(p−1)/q≡1 for hver primfaktor qqq i p−1p-1p−1
  • •Elliptisk kurve: gruppestørrelse ≈2×\approx 2 \times≈2× ønsket symmetrisk sikkerhetsnivå (kvadratrotsangrep)
  • •DLP i Zp∗\mathbb{Z}_p^{*}Zp∗​: subeksponentiell (indekskalkulus); ECDLP: O(q)O(\sqrt{q})O(q​)

Digitale signaturer og sertifikater

  • •RSA-signatur: s=h(m)d mod ns = h(m)^{d} \bmod ns=h(m)dmodn; verifisering: se mod n=h(m)s^{e} \bmod n = h(m)semodn=h(m)
  • •ElGamal: r=gk mod pr = g^{k} \bmod pr=gkmodp, s=k−1(h(m)−xr) mod (p−1)s = k^{-1}(h(m) - xr) \bmod (p-1)s=k−1(h(m)−xr)mod(p−1), verifisering gh(m)≡rsyrg^{h(m)} \equiv r^{s}y^{r}gh(m)≡rsyr
  • •Signaturlengde ved 128-bits nivå: RSA 3072 bits, DSA/ECDSA 2∣q∣=5122|q| = 5122∣q∣=512 bits
  • •Verifiseringsdata: RSA (n,e)(n, e)(n,e); DSA (p,q,g,y)(p, q, g, y)(p,q,g,y) der p,q,gp, q, gp,q,g kan deles

Nøkkelhåndtering og autentisering

  • •Antall nøkler for nnn parter (parvise): (n2)=n(n−1)/2\binom{n}{2} = n(n-1)/2(2n​)=n(n−1)/2
  • •TOTP: token=HMAC-SHA1(k,⌊t/30⌋)\text{token} = \text{HMAC-SHA1}(k, \lfloor t/30 \rfloor)token=HMAC-SHA1(k,⌊t/30⌋) forkortet til 6 sifre (RFC 6238)
  • •Passordhashing: lagre (salt,H)(\text{salt}, H)(salt,H) der H=bcrypt(passord∥salt)H = \text{bcrypt}(\text{passord} \| \text{salt})H=bcrypt(passord∥salt)

Kvantesikker kryptografi

  • •Shors algoritme: faktoriserer nnn-bit tall på O((log⁡n)3)O((\log n)^3)O((logn)3) — eksponentielt raskere enn GNFS
  • •Grovers algoritme: søker NNN elementer på O(N)O(\sqrt{N})O(N​) — halverer effektiv nøkkelbit-lengde
  • •AES-256 mot Grover: 2256/2=21282^{256/2} = 2^{128}2256/2=2128 — fortsatt tilstrekkelig sikker

TLS og sikre kommunikasjonsprotokoller

  • •TLS 1.2-suite: TLS_KX_AUTH_WITH_ENC_MAC\texttt{TLS\_KX\_AUTH\_WITH\_ENC\_MAC}TLS_KX_AUTH_WITH_ENC_MAC
  • •Forward secrecy krever efemer (EC)DHE; RSA-nøkkeltransport gir det ikke
  • •TLS 1.3: full handshake 1-RTT, gjenopptakelse 0-RTT
  • •Finished = MAC over alle foregående handshake-meldinger

E-postsikkerhet og sikker meldingsutveksling

  • •PGP hybridkryptering: send (Epkbob(Ks),  AESKs(m))(E_{pk_{bob}}(K_s),\; \text{AES}_{K_s}(m))(Epkbob​​(Ks​),AESKs​​(m))
  • •DKIM: RSA/Ed25519-signatur over valgte e-postheadere og body-hash, verifisert via DNS-oppslag av offentlig nøkkel
  • •Double Ratchet: symmetrisk chain-ratchet + DH-ratchet gir forward secrecy + break-in recovery

IPsec, VPN og sikkerhetstjenester

  • •Full mesh mellom nnn gatewayer: n(n−1)/2n(n-1)/2n(n−1)/2 tunneler, n(n−1)n(n-1)n(n−1) enveis SA-er
  • •SA identifiseres av (SPI, destinasjonsadresse, protokoll)
  • •ESP tunnelmodus-overhead: ny IP-header + ESP-header + IV + padding til blokkgrense + trailer + ICV
  • •AH = protokoll 51, ESP = protokoll 50

Vanlige feil å unngå

Klassisk kryptografi og tallteori

  • •Glemmer at modulær invers a−1 mod na^{-1} \bmod na−1modn kun eksisterer når gcd⁡(a,n)=1\gcd(a, n) = 1gcd(a,n)=1 — ellers er det ingen løsning
  • •Forveksler Fermats teorem med Eulers teorem — Fermat er spesialtilfellet for primtall (ϕ(p)=p−1\phi(p) = p-1ϕ(p)=p−1)
  • •Regner ϕ(n)\phi(n)ϕ(n) feil for n=p⋅qn = p \cdot qn=p⋅q: det er (p−1)(q−1)(p-1)(q-1)(p−1)(q−1), ikke p⋅q−1p \cdot q - 1p⋅q−1
  • •Glemmer å bekrefte løsning etter invers-beregning — alltid multipliser og sjekk at du får 1
  • •Forveksler frekvensanalyse-sårbarhet (monoalfabetisk substitusjon) med nøkkelrom-størrelse — stort nøkkelrom betyr ikke sikker mot statistiske angrep

Symmetrisk blokkryptering (DES og AES)

  • •Tror ECB er greit fordi det er enkelt — ECB lekker mønster i klartekst og skal aldri brukes
  • •Gjenbruker nonce i CTR-modus — to meldinger kryptert med samme nøkkel+nonce gir C1⊕C2=P1⊕P2C_1 \oplus C_2 = P_1 \oplus P_2C1​⊕C2​=P1​⊕P2​
  • •Glemmer at CBC-kryptering er sekvensiell men dekryptering er paralleliserbar
  • •Forveksler konfusjon (S-boks, SubBytes) og diffusjon (ShiftRows, MixColumns, P-boks)
  • •Glemmer at PKCS#7 alltid legger til minst 1 byte padding (selv om meldingen er nøyaktig et multiplum av blokkstørrelsen, legges det til en full blokk med padding)

Strømchiffer, PRNG og engangsblokk

  • •Tror engangsblokken gir integritet — bitvending er umerkelig
  • •Tror PRNG-en gir frøet til TRNG-en; det er motsatt
  • •Glemmer at nonce/IV må sendes, og undervurderer dermed CTR-modus' båndbredde
  • •Blander synkrone og selvsynkroniserende strømchiffer: nøkkelstrømmen i et synkront chiffer er uavhengig av klarteksten
  • •Bruker 2n2^{n}2n som maksimal LFSR-periode

Hashfunksjoner og meldingsautentisering (MAC)

  • •Forveksler kollisjonsmotstand og andre forhåndsbildemotstand
  • •Bruker 2n2^{n}2n i stedet for 2n/22^{n/2}2n/2 som kollisjonskostnad
  • •Tror en hash alene gir autentisitet over et usikret nett
  • •Tror en MAC gir ikke-avvisning
  • •Tror kryptering i seg selv gir integritet — i tellermodus er målrettet bitvending trivielt

Offentlig-nøkkel kryptografi og RSA

  • •Blander sammen modulusene: eksponenter reduseres modulo ϕ(n)\phi(n)ϕ(n), tall modulo nnn
  • •Tror CRT også kan brukes til å akselerere kryptering — den krever ppp og qqq, som bare den private parten har
  • •Tror OAEP gir hastighet eller lengre meldinger; den gir randomisering
  • •Regner ϕ(n)=n−1\phi(n) = n - 1ϕ(n)=n−1 for sammensatt nnn — det gjelder bare for primtall
  • •Glemmer at ElGamal-chiffertekst er dobbelt så lang som RSA-chiffertekst ved samme moduluslengde

Diskret logaritme og Diffie-Hellman

  • •Regner AaA^{a}Aa i stedet for BaB^{a}Ba — den delte hemmeligheten bruker motpartens offentlige verdi og egen hemmelighet
  • •Snur forward secrecy-definisjonen (tror den handler om at øktnøkler ikke avslører langtidsnøkkelen)
  • •Tror ECDH er sikker mot kvantedatamaskiner — Shor bryter også ECDLP
  • •Antar at ethvert element er generator; ordenen må dele p−1p-1p−1 og er ofte mindre
  • •Glemmer at ren DH gir null autentisering av hvem nøkkelen deles med

Digitale signaturer og sertifikater

  • •Tror sertifikatet inneholder subjektets private nøkkel eller en signatur fra subjektet
  • •Tror verifisering bruker signererens private nøkkel
  • •Påstår at RSA-signaturer er kortere enn DSA-signaturer — det er omvendt
  • •Glemmer at kollisjonsmotstand er nødvendig når angriperen kan velge meldingene som signeres
  • •Tror en MAC gir ikke-avvisning på linje med en signatur

Nøkkelhåndtering og autentisering

  • •Lagrer passord som MD5/SHA-1-hash uten salt — sårbar for rainbow table-angrep
  • •Forveksler salt (tilfeldig per bruker, lagret offentlig med hashen) og pepper (hemmelig konstant for alle brukere)
  • •Tror challenge-response er immun mot alle angrep — sårbar for MitM hvis kanalen ikke er autentisert
  • •Glemmer at Kerberos bruker tidsstempler mot replay — klient og server må ha synkronisert tid (NTP ± 5 min)
  • •Blander autentisering (hvem er du?) og autorisasjon (hva har du lov til?) — Kerberos håndterer autentisering; tilgangskontroll er separat

Kvantesikker kryptografi

  • •Tror Grovers algoritme bryter AES fullstendig — den halverer bare effektiv nøkkellengde; AES-256 er fortsatt OK
  • •Tror lattice-basert kryptografi er bare en variant av RSA — LWE er et fundamentalt annerledes problem, ikke sårbar for Shors
  • •Forveksler ML-KEM/Kyber (nøkkelutveksling/KEM) og ML-DSA/Dilithium (signaturer)
  • •Tror PQC-migrasjon ikke er presserende fordi kvantecomputer ikke eksisterer ennå — HNDL-trusselen gjør det relevant nå

TLS og sikre kommunikasjonsprotokoller

  • •Tror recordprotokollen forhandler algoritmene — det gjør handshaken
  • •Tror TLS_RSA-suiter gir forward secrecy
  • •Tror TLS 1.3 fjerner chiffersuite-forhandling eller gir kvantesikkerhet
  • •Tror integriteten i en CBC-SHA256-suite kommer fra en CBC-tagg — den kommer fra HMAC-SHA-256
  • •Glemmer at 0-RTT-data kan spilles av på nytt

E-postsikkerhet og sikker meldingsutveksling

  • •Forveksler SPF og DKIM — SPF verifiserer avsenderserver (IP-adresse), DKIM verifiserer integritet via kryptografisk signatur
  • •Tror PGP Web of Trust skalerer godt til bedriftsmiljøer — det gjør det ikke; PKI med CA er bedre
  • •Forveksler forward secrecy (PFS i TLS: tidligere meldinger trygge ved nøkkellekkasje) og break-in recovery (Signal: fremtidige meldinger trygge etter ratchet-oppdatering)
  • •Glemmer at DMARC er policy-laget — alene er SPF og DKIM utilstrekkelige for å definere hva som skal skje ved feil
  • •Tror S/MIME og PGP er interoperable — de er separate standarder med ulike tillitsmodeller

IPsec, VPN og sikkerhetstjenester

  • •Tror gateway-til-gateway gir ende-til-ende-beskyttelse
  • •Tror AH gir konfidensialitet
  • •Tror tunnelmodus skjuler alle IP-adresser — den ytre headeren må være i klartekst
  • •Tror TLS skjuler IP-adresser
  • •Klassifiserer replay som et passivt angrep fordi angriperen ikke lager nye data

Eksamenstips

Klassisk kryptografi og tallteori

  • •Flervalg Q1–Q2 er nesten alltid tallteori: modulær invers (f.eks. 2−1 mod n2^{-1} \bmod n2−1modn — husk at for oddetall nnn er 2−1=(n+1)/22^{-1} = (n+1)/22−1=(n+1)/2) og generator-test i Zp∗\mathbb{Z}_p^*Zp∗​. Tren disse til reflekshastighet.
  • •Skriftlig oppgave 1 er gjentatte ganger frekvensanalyse av historiske siffer: oppgi nøkkelrom SOM FORMEL (26!26!26!, 26926^9269, blokklengde!) og forklar chosen-plaintext/ciphertext-only-angrep. Hill brytes med P=I\mathbf{P}=\mathbf{I}P=I.
  • •Utvidet Euklids algoritme er alltid pensum — øv til du kan det raskt for hånd
  • •Primalitet er en gjenganger: kjenn at Miller–Rabin aldri gjør det dårligere enn Fermat, at et ikke-trivielt kvadratrot av 1 mod nnn faktoriserer nnn, og at Carmichael-tall lurer Fermat-testen
  • •CRT-flervalg: et likningssystem kan løses med CRT hvis og bare hvis modulene er parvis coprime — sjekk gcd⁡\gcdgcd
  • •Frekvensanalyse: Vigenère/transposisjon glatter ut tegnfrekvenser (Vigenère sprer hyppigste tegn på flere chiffertegn); transposisjon bevarer enkelttegnfrekvensen men endrer digram/trigram

Symmetrisk blokkryptering (DES og AES)

  • •Skriftlig oppgave 2 er gjentatte ganger en OPPDIKTET, ikke-standard modus: du får krypteringslikningen og må (a) utlede dekryptering, (b) telle feilforplantning ved ett bit-feil, (c) drøfte parallellisering enc/dec. Øv på dette mønsteret — det er nesten garantert.
  • •Feilforplantning: i CBC gir ett bit-feil i CtC_tCt​ feil i HELE PtP_tPt​ (random) pluss samme bit i Pt+1P_{t+1}Pt+1​; i CTR kun samme bit i PtP_tPt​. For oppdiktede modi: følg hvor CtC_tCt​ inngår.
  • •AES key sizes (128/192/256) og 'hvilket er IKKE gyldig' er et fast flervalg — 512/1024/2048 bit er alltid feil-alternativene
  • •Double-DES-flervalg: hovedsvakheten er meet-in-the-middle (reduserer effektiv nøkkellengde), ikke differensiell kryptanalyse
  • •ECB vs CBC: kjenn ECB-pingvin-problemet; minst antall sendte bit per melding er et regneflervalg (ECB = blokkmultiplum, CTR = melding + nonce, CBC = blokkmultiplum + IV)
  • •GCM = CTR + GHASH gir konfidensialitet OG integritet (AEAD); CMAC/CCM-flervalg: CMAC gir IKKE konfidensialitet

Strømchiffer, PRNG og engangsblokk

  • •Regn ut «hvor mange bits må sendes» for ECB, CBC og CTR — svaret avhenger av meldingslengden, så gjør regnestykket hver gang
  • •Kunne begrunne perfekt hemmelighold operasjonelt: enhver klartekst av samme lengde er like mulig
  • •Hovedulempen med engangsblokken er nøkkelhåndtering, ikke hastighet — denne distraktoren går igjen
  • •Kjent klartekst mot et synkront strømchiffer gir BARE den tilsvarende delen av nøkkelstrømmen
  • •Maksimal LFSR-periode er 2n−12^{n}-12n−1, ikke 2n2^{n}2n

Hashfunksjoner og meldingsautentisering (MAC)

  • •Regnestykket «angriperen klarer 2t2^{t}2t hashberegninger — hvilken utdatastørrelse trengs?» besvares med n>2tn > 2tn>2t og kommer nesten hvert år
  • •Å konstruere en forfalskning mot en svak MAC (XOR-basert eller CBC-MAC med valgfri IV) er et fast skriftlig oppgavemønster — øv på å skrive ut angrepet steg for steg
  • •Formuler MAC-sikkerhet riktig: uforfalskbarhet for en NY melding under samme nøkkel
  • •Vit hvorfor H(K∥M)H(K \| M)H(K∥M) er en dårlig MAC (lengdeutvidelse) og hvordan HMAC unngår det
  • •Kunne begrunne at MAC ikke gir ikke-avvisning fordi nøkkelen er delt

Offentlig-nøkkel kryptografi og RSA

  • •Tabellen over hvilken nøkkel som brukes til kryptering, dekryptering, signering og verifisering må sitte automatisk — den testes på nesten hvert sett
  • •CRT-dekryptering med små tall (n=35n = 35n=35, 555555 eller lignende) er den hyppigste skriftlige RSA-oppgaven; øv på å sette sammen MpM_pMp​ og MqM_qMq​ og på å kontrollere svaret
  • •Korrekthetsargumentet skal skrives ut: ed=1+kϕ(n)ed = 1 + k\phi(n)ed=1+kϕ(n) og deretter Eulers teorem. Ikke bare påstå at det virker
  • •Husk at eee kan være liten fordi den er offentlig, mens en liten ddd kan gjenfinnes og bryter systemet
  • •Vet du hvorfor OAEP brukes? Svaret er randomisering mot deterministisk kryptering — ikke hastighet og ikke lengre meldinger

Diskret logaritme og Diffie-Hellman

  • •«Vis at g1g_1g1​ ikke er generator, men at g2g_2g2​ er» etterfulgt av «regn ut den delte DH-hemmeligheten» er den hyppigste skriftlige oppgaven på temaet — øv til den sitter
  • •Bruk Lagrange-testen (g(p−1)/q≠1g^{(p-1)/q} \neq 1g(p−1)/q=1 for hver primfaktor qqq) i stedet for å regne ut hele potensrekken
  • •Nøkkellengdetabellen (AES-128 ↔\leftrightarrow↔ RSA/DH-3072 ↔\leftrightarrow↔ EC-256) kommer igjen som flervalg nesten hvert år
  • •Formuler forward secrecy presist: kompromittert langtidsnøkkel avslører ikke tidligere øktnøkler
  • •Husk at ren DH er uautentisert og sårbar for mann-i-midten — det er poenget med signert DH i TLS og IKE

Digitale signaturer og sertifikater

  • •Vit nøyaktig hva et X.509-sertifikat inneholder — og at det ALDRI inneholder en privat nøkkel
  • •Kunne skrive ut den eksistensielle forfalskningen mot RSA-signatur uten hash: velg sss, sett m=sem = s^{e}m=se
  • •RSA-signaturer er lange, men raske å verifisere; DSA/ECDSA-signaturer er korte, men tregere å verifisere — begge retninger spørres om
  • •Gjenbruk av kkk i DSA/ElGamal avslører den private nøkkelen — kunne vise regnestykket
  • •MITM mot HTTPS krever gyldig sertifikat eller innsatt rotsertifikat, ikke bare avlytting

Nøkkelhåndtering og autentisering

  • •Nøkkeletablering (Needham–Schroeder-varianter) dukker opp som skriftlig oppgave: du får en protokoll og må vise et REPLAY- eller identitetsbytte-angrep hvis en nonce/identitet ikke sjekkes. Argumentasjonen er alltid: nonce = ferskhet mot replay, konsistent identitet + autentisert kryptering = ingen felt-manipulering.
  • •Angrepermodell: angriperen kontrollerer nettet (kan replaye alt), men kan IKKE styre andres nonces eller hente langtidsnøkler — fast flervalg.
  • •Kerberos-flyt (AS → TGT → TGS → service ticket) er dyptgående tema — kjenn hva som krypteres med hvilken nøkkel; biletter beskyttes med AEAD (GCM), ikke ren HMAC, fordi de trenger både konfidensialitet OG integritet
  • •Salting hindrer rainbow-/ordbokangrep ved DB-lekkasje (ikke online-gjetting); slow hash (bcrypt/Argon2) er et SEPARAT krav — begge nødvendige
  • •Forveksle ikke salt (per bruker, lagres åpent) og pepper (hemmelig, felles); og ikke kryptografisk MAC med tilgangskontroll-MAC (Mandatory Access Control)
  • •Nøkkeldistribusjonsproblemet (n(n−1)/2n(n-1)/2n(n−1)/2 parvise nøkler) er begrunnelsen for KDC/PKI — nevn det i kontekst

Kvantesikker kryptografi

  • •Shors vs Grovers: forstå hvem de bryter og kvantitativt effekt (Shor = full break, Grover = halverer nøkkellengde)
  • •NIST PQC-standardene og deres basisproblem (ML-KEM = LWE, SLH-DSA = hash) er pensum
  • •Hybride kryptosystemer: begrunnelse (sikker mot both classical og quantum) er et typisk eksamenstema
  • •Harvest now, decrypt later: forklar trusselmodellen og hvilke data er mest utsatt (langlivede hemmeligheter)
  • •CRYSTALS-Kyber er ny standard for KEM — erstatter Diffie-Hellman i TLS (hybridmodus i dag vanlig)

TLS og sikre kommunikasjonsprotokoller

  • •Kunne dekode en vilkårlig chiffersuite og si hvilke deler som hører til handshake og hvilke til record
  • •«Hvorfor er denne TLS 1.2-suiten svak?» besvares nesten alltid med manglende forward secrecy (RSA-nøkkeltransport) eller utdatert MAC/kryptering
  • •Forklar hvorfor TLS 1.3 er raskere: key_share sendes før suiten er avtalt, altså 1-RTT
  • •Kunne ulempene ved 0-RTT: replay og svakere forward secrecy — dette spørres om i drøftingsform
  • •Finished-meldingen beskytter forhandlingens integritet; uten den kan chiffersuiten manipuleres

E-postsikkerhet og sikker meldingsutveksling

  • •Signal-protokollen (Double Ratchet / X3DH) er en GJENGANGER som skriftlig oppgave 6 — denne seksjonen er medium i flervalg men høy i skriftlig. Faste vinklinger: hvorfor trengs to ratcheter, hvor mange meldinger lekker ved kompromiss, og hvilken rolle den efemere nøkkelen / pre-keys spiller.
  • •Signal vs PGP vs TLS 1.3 forward secrecy: PGP har INGEN forward secrecy (angriper med langtidsnøkkel får alle gamle meldinger); Signal gir per-melding-nøkler + break-in recovery, sterkere enn TLS.
  • •X3DH med pre-keys gir DH-basert nøkkeletablering selv om mottaker er offline — forklar at den efemere nøkkelen gir replay-beskyttelse og forward secrecy. Server-bytte av identitetsnøkler oppdages kun ved manuell key-verifisering (Signal autentiserer ikke identitet ved registrering).
  • •SPF/DKIM/DMARC-trippelen: SPF sjekker avsender-IP, DKIM signerer kryptografisk (verifiserbar av hvem som helst via DNS), DMARC er policy-laget (none/quarantine/reject)
  • •PGP/StartTLS sammenligning er et fast skriftlig tema: PGP er ende-til-ende (server slipper å stoles på) men skjuler ikke headere; StartTLS skjuler headere mellom servere men krever tillit til serverne. PGPs hovedproblem i praksis er brukervennlighet/nøkkelhåndtering.

IPsec, VPN og sikkerhetstjenester

  • •«Hvilken av disse er et passivt angrep?» og «hvilken påstand om gateway-til-gateway er riktig?» er nesten faste flervalgsspørsmål — lær de tre arkitekturene og hvilken modus de bruker
  • •Kunne argumentere for hvor beskyttelsen slutter i hver arkitektur; det er poenget i drøftingsdelen
  • •Sammenligningen IPsec kontra TLS på metadata er stilt både som flervalg og som hel skriftlig oppgave
  • •Regn overhead for ESP i tunnelmodus: rund det krypterte området opp til blokkgrense før du summerer
  • •Vit at forward secrecy i IPsec kommer fra Diffie-Hellman i IKE, ikke fra ESP
eksamenssett.no · TTM4135 Anvendt kryptografi og nettverksikkerhet