Format Preserving Encryption (FPE) is een versleutelingsmethode die de versleutelde gegevens in dezelfde opmaak en lengte houdt als het origineel. Een 16-cijferig kaartnummer wordt versleuteld naar een ander 16-cijferig nummer, waardoor beveiligde gegevens in bestaande databases en applicaties passen zonder schemawijzigingen. FPE is gedefinieerd door NIST SP 800-38G (modi FF1 en FF3-1) en is gebaseerd op AES.
Format Preserving Encryption (FPE) is een versleutelingsmethode die de opmaak en lengte van de te beschermen gegevens behoudt: een creditcardnummer van 16 cijfers wordt een ander nummer van 16 cijfers, en een burgerservicenummer van 9 cijfers wordt een andere waarde van 9 cijfers. Hierdoor kunnen gevoelige gegevens worden versleuteld zonder dat databases en applicaties die een specifiek formaat verwachten, worden aangetast. FPE is gestandaardiseerd in NIST SP 800-38G en is gebaseerd op het AES-cijfer.

Key Takeaways
- FPE versleutelt gegevens met behoud van de oorspronkelijke opmaak en lengte, waardoor de versleutelde tekst dezelfde databasevelden en toepassingsregels volgt als de onversleutelde tekst.
- Het is gestandaardiseerd door NIST in SP 800-38G, waarin de FF1- en FF3-1-modi (gezamenlijk onderdeel van de FFX-constructie) worden gedefinieerd, die allemaal op AES zijn gebaseerd.
- FPE is ideaal voor gestructureerde gevoelige gegevens: creditcardnummers (PAN's), burgerservicenummers en andere persoonsgegevens, en helpt bij het voldoen aan PCI DSS en vergelijkbare normen.
- Het verschilt van tokenisatie: FPE is omkeerbare cryptografie met behulp van een sleutel, terwijl tokenisatie gegevens vervangt door niet-gerelateerde tokens die in een kluis worden bijgehouden.
- Omdat FPE gebaseerd is op AES en symmetrisch is, is het op dezelfde manier kwantumresistent als AES; de beveiligingsrisico's (kleine domeinen, de eerdere FF3-kwetsbaarheid) zijn klassiek, niet kwantum.
Wat is formaatbehoudende encryptie?
De meeste versleuteling verandert zowel de inhoud als de structuur van gegevens: versleutel een 16-cijferig kaartnummer met standaard AES en je krijgt een lang blok binaire gegevens, onherkenbaar en met een andere lengte. Dat is prima voor een bestand, maar het verstoort een databasekolom die exact 16 cijfers verwacht, of een applicatie die het formaat valideert. Formaatbehoudende versleuteling lost dit op door versleutelde tekst te produceren in hetzelfde formaat en met dezelfde lengte als de invoer. De versleutelde waarde ziet er nog steeds uit als een kaartnummer, een burgerservicenummer of een e-mailadres, waardoor deze zonder schemawijzigingen of herschrijvingen van applicaties in bestaande systemen kan worden geïntegreerd.
Dit maakt FPE bijzonder nuttig voor de bescherming van persoonsgegevens (PII), creditcardnummers (PAN's), burgerservicenummers en vergelijkbare gestructureerde velden, ook in oudere software die geen lange of ongebruikelijk opgemaakte tekenreeksen kan verwerken. Het is een geldige, door NIST gestandaardiseerde keuze om te voldoen aan de encryptievereisten van standaarden zoals PCI DSS.
Hoe werkt FPE?
FPE is gebaseerd op de AES-blokversleuteling, maar wordt op een speciale manier toegepast zodat de uitvoer binnen dezelfde reeks tekens en lengte blijft als de invoer. De essentiële onderdelen:
- Een gedefinieerd alfabet (grondtal): Je specificeert de set toegestane symbolen, bijvoorbeeld de cijfers 0 tot en met 9 (grondtal 10), hexadecimaal of het volledige alfanumerieke alfabet. De versleutelde tekst wordt gegenereerd vanuit hetzelfde alfabet, waardoor de opmaak behouden blijft.
- Een Feistel-netwerk: FPE-modi gebruiken meerdere rondes van een Feistel-functie: de invoer wordt in twee helften gesplitst, elke ronde transformeert één helft met behulp van AES en de sleutel, en de helften worden gecombineerd en verwisseld. FF1 gebruikt 10 rondes; FF3-1 gebruikt er 8. Dit versleutelt de waarde terwijl deze binnen het bereik blijft.
- Een sleutel en een kleine aanpassing: Net als alle versleuteling gebruikt FPE een geheime sleutel. Het gebruikt ook een 'tweak', een niet-geheime waarde (zoals een veld- of record-ID) die de versleuteling varieert, zodat identieke invoerwaarden in verschillende contexten tot verschillende uitvoerwaarden kunnen leiden, wat de beveiliging voor kleine datadomeinen verbetert.
Omdat het omkeerbaar is, kan met exact dezelfde sleutel en een kleine aanpassing de waarde weer worden gedecodeerd naar het origineel. Dit is een belangrijk verschil met hashing of tokenisatie : FPE is echte, omkeerbare encryptie.
FPE-modi: FF1, FF3 en FF3-1 (NIST SP 800-38G)
NIST heeft FPE gestandaardiseerd in Special Publication 800-38G, waarin de goedgekeurde modi zijn gedefinieerd. Hun geschiedenis is van belang:
- FF1: De meest gebruikte en meest flexibele modus, die gebruikmaakt van 10 Feistel-rondes. Deze ondersteunt een breed scala aan invoerlengtes en alfabetten en is nog steeds een door NIST goedgekeurde methode.
- FF2: Het is wel voorgesteld, maar nooit goedgekeurd door NIST, en wordt daarom niet gebruikt in conforme implementaties.
- FF3 en FF3-1: FF3 (8 ronden) werd oorspronkelijk goedgekeurd, maar in 2017 ontdekten cryptografen een aanval die aantoonde dat het de geclaimde 128-bits beveiliging niet haalde. NIST herzag het in 2019 naar FF3-1, waarbij parameters werden aangepast om de zwakte te verhelpen. Huidige implementaties gebruiken FF3-1, niet de oorspronkelijke FF3.
Deze op Feistel gebaseerde methoden staan ​​gezamenlijk bekend als de FFX-constructie. De FF3-episode is een nuttige herinnering dat FPE-modi gevoeliger zijn dan standaard AES-encryptie, en dat is precies waarom het gebruik van beproefde, actuele, door NIST goedgekeurde modi (FF1 of FF3-1) zo belangrijk is.
Is FPE zwakker dan AES?
Het is nauwkeuriger om te zeggen dat FPE een beperkte versie van AES is, in plaats van 'zwakker dan AES'. FF1 en FF3-1 zijn gebaseerd op het AES-cijfer en worden als veilig beschouwd wanneer ze worden geïmplementeerd met de huidige, door NIST goedgekeurde parameters. De echte beperkingen zijn structureel van aard: het versleutelen van een zeer klein domein (bijvoorbeeld een kort numeriek veld) biedt inherent minder mogelijke uitvoer, en de gespecialiseerde modi van FPE zijn lastiger correct te implementeren gebleken dan die van standaard AES, zoals de FF3-revisie aantoonde. Correct gebruikt met FF1 of FF3-1 en een juiste aanpassing, biedt FPE sterke, op standaarden gebaseerde bescherming; het ruilt simpelweg een deel van de algemeenheid van AES in voor het behoud van de opmaak.
FPE versus tokenisatie
FPE wordt vaak vergeleken met tokenisatie, omdat beide gestructureerde gegevens zoals kaartnummers beschermen en tegelijkertijd een bruikbaar formaat behouden. Het verschil is echter fundamenteel:
| Aspect | Formaatbehoud encryptie | tokenization |
|---|---|---|
| Methode | Omkeerbare encryptie met een sleutel (op basis van AES) | Vervangt gegevens door een niet-gerelateerd token. |
| Omkeerbaarheid | Ontsleutelt terug met de sleutel en tweakt. | Onttokeniseerd door een kluis of kaart op te zoeken. |
| Gegevensrelatie | De cijfertekst wordt wiskundig afgeleid van de invoer. | Een token heeft geen wiskundige relatie met de waarde. |
| Opslag | Geen kluis nodig; sleutelbeheer vereist. | Vereist doorgaans een tokenkluis of -mapping. |
| Standaard | NIST SP 800-38G (FF1, FF3-1) | Er bestaat geen uniforme algoritme-standaard; de PCI-richtlijnen zijn van toepassing. |
| Best voor | Veel velden op grote schaal versleutelen zonder kluis. | Gevoelige gegevens volledig buiten beschouwing laten. |
Kort gezegd bewaart FPE de gegevens (versleuteld) en vereist een sterk sleutelbeheer, terwijl tokenisatie de gegevens vervangt door een vervangende code die apart wordt bijgehouden. Veel organisaties gebruiken beide, afhankelijk van of ze omkeerbare bescherming op grote schaal nodig hebben of gevoelige gegevens buiten het compliance-bereik van een omgeving willen houden.
FPE in de cloud
Verschillende leveranciers en platformen bieden FPE aan. Onder de grote cloudproviders biedt Google Cloud Platform ( GCP ) FPE aan via zijn Data Loss Prevention (DLP) API , die FF1 en FF3-1 ondersteunt. Om het te gebruiken, specificeert u het alfabet (bijvoorbeeld NUMERIC voor 0 tot 9, HEXADECIMAL, UPPER_CASE_ALPHA_NUMERIC of ALPHA_NUMERIC) of een numeriek grondtal, zodat de versleutelde uitvoer binnen de beoogde tekenset blijft. Voor ongestructureerde data kan GCP de ciphertext in een surrogaatannotatie verpakken die de versleutelde waarde labelt, zodat deze later kan worden teruggevonden en teruggezet. Externe leveranciers zoals Comforte, HashiCorp en Futurex bieden ook FPE-functionaliteit.
Is FPE kwantumveilig? De vooruitzichten voor 2026.
FPE erft zijn kwantumkarakteristieken van AES, omdat FF1 en FF3-1 gebouwd zijn op de AES-codering. Als symmetrische constructie wordt FPE niet bedreigd door het algoritme van Shor, dat publieke-sleutelalgoritmen zoals kraakt. RSA en ECC Maar dit geldt niet voor symmetrische encryptie. De enige relevante kwantumaanval is het Grover-algoritme, dat de effectieve sleutelsterkte halveert, waardoor FPE, gebaseerd op AES-256, een sterke veiligheidsmarge behoudt tegen toekomstige kwantumcomputers. Het belangrijkste punt is dat de werkelijke veiligheidsoverwegingen van FPE, zoals de keuze voor FF1 of FF3-1, het zorgvuldig omgaan met kleine domeinen en het goed beheren van sleutels en aanpassingen, klassieke en geen kwantumgerelateerde kwesties zijn. De urgente post-kwantummigratie (waarbij NIST ML-KEM, ML-DSA en SLH-DSA in 2024 heeft afgerond en van plan is RSA en ECC tussen 2030 en 2035 uit te faseren) draait om publieke-sleutelcryptografie. FPE blijft, net als AES, kwantumresistent wanneer het is gebouwd op een sterke sleutelgrootte.
Hoe encryptieconsultancy kan helpen
De beslissing wanneer FPE, tokenisatie of standaardversleuteling moet worden gebruikt, en de implementatie ervan met gedegen sleutelbeheer, is precies het soort werk waar de Encryption Advisory Services van Encryption Consulting ondersteuning bij bieden. We analyseren uw gevoelige datastromen, adviseren de juiste beveiligingsmethode voor elk gebruiksscenario en ontwerpen NIST-conforme implementaties. Via onze Cloud Data Lake Protection-oplossingen, waaronder Bucket Protector en Cloud Data Protector, passen we FPE toe op data in Google Cloud Storage en lokale databases met behulp van de DLP- en KMS-API's. We werken volgens ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Wat is Format Preserving Encryption (FPE)?
Format Preserving Encryption (FPE) is een versleutelingsmethode die de versleutelde tekst in dezelfde opmaak en lengte houdt als de originele gegevens. Een creditcardnummer van 16 cijfers wordt bijvoorbeeld versleuteld tot een ander nummer van 16 cijfers, en een burgerservicenummer blijft een waarde van 9 cijfers. Hierdoor kunnen gevoelige gegevens worden versleuteld zonder dat databases of applicaties die een specifieke opmaak verwachten, worden aangetast. FPE is gestandaardiseerd in NIST SP 800-38G, maakt gebruik van de modi FF1 en FF3-1 en is gebaseerd op het AES-cijfer.
Hoe werkt FPE?
FPE is gebaseerd op AES, maar zo toegepast dat de uitvoer binnen hetzelfde alfabet en dezelfde lengte blijft als de invoer. Je definieert de toegestane tekenset (zoals de cijfers 0 tot en met 9), en het algoritme gebruikt een Feistel-netwerk, meerdere rondes die de waarde splitsen, elke helft transformeren met AES en een sleutel, en ze vervolgens weer combineren, om de gegevens te versleutelen terwijl ze binnen het bereik blijven. FF1 gebruikt 10 rondes en FF3-1 gebruikt er 8. Een geheime sleutel en een niet-geheime 'tweak' regelen de versleuteling, en dezelfde sleutel en tweak maken het omkeren mogelijk.
Is FPE veilig?
Ja, mits geïmplementeerd met de huidige, door NIST goedgekeurde modi (FF1 of FF3-1) en correct sleutelbeheer. FPE is gebaseerd op AES en is gestandaardiseerd in NIST SP 800-38G. Het is goed om te weten dat de oorspronkelijke FF3-modus in 2017 niet voldeed aan de geclaimde beveiliging en in 2019 is herzien naar FF3-1. Implementaties dienen daarom FF1 of FF3-1 te gebruiken, en niet de oorspronkelijke FF3. Zeer kleine datadomeinen bieden ook minder mogelijke outputs, wat met een aanpassing kan worden opgelost.
Wat is het verschil tussen FPE en tokenisatie?
Beide methoden beschermen gestructureerde gegevens zoals kaartnummers en behouden daarbij een bruikbaar formaat, maar ze werken op verschillende manieren. FPE is omkeerbare encryptie: de versleutelde tekst wordt wiskundig afgeleid van de invoer met behulp van een sleutel, en dezelfde sleutel kan worden gebruikt om de tekst te ontsleutelen, zonder dat een kluis nodig is. Tokenisatie vervangt de gegevens door een ongerelateerd token dat geen wiskundige relatie heeft met het origineel, en de mapping wordt bijgehouden in een tokenkluis. FPE is zeer geschikt voor het versleutelen van veel velden op grote schaal; tokenisatie wordt vaak gebruikt om gevoelige gegevens volledig buiten het compliance-bereik van een systeem te houden.
Wat is NIST SP 800-38G?
NIST Special Publication 800-38G is de standaard die Format Preserving Encryption (FPE) definieert voor gebruik door de Amerikaanse federale overheid en bredere industriële acceptatie. Het specificeert de goedgekeurde FPE-modi gebaseerd op AES, namelijk FF1 en FF3-1. (Een voorgestelde FF2-modus is nooit goedgekeurd en de oorspronkelijke FF3 werd herzien naar FF3-1 nadat een cryptanalytische zwakte was ontdekt.) Het gebruik van een door NIST goedgekeurde FPE-modus is belangrijk voor zowel de beveiliging als de naleving van standaarden die verwijzen naar NIST-cryptografie.
Is FPE kwantumveilig?
Grotendeels wel. Omdat FPE (FF1 en FF3-1) is gebaseerd op het AES-cijfer en symmetrisch is, wordt het niet bedreigd door het algoritme van Shor, dat publieke-sleutelalgoritmen zoals RSA en ECC kraakt. De enige relevante kwantumaanval is het algoritme van Grover, dat de effectieve sleutelsterkte halveert, dus FPE, gebaseerd op AES-256, behoudt een sterke marge tegen kwantumcomputers. De werkelijke beveiligingsaspecten van FPE, zoals de moduskeuze en het sleutelbeheer, zijn klassiek, niet kwantum. De post-kwantumtransitie betreft voornamelijk publieke-sleutelcryptografie.
Bescherm gestructureerde data op de juiste manier.
Of FPE, tokenisatie of standaardversleuteling de juiste keuze is, hangt af van uw gegevens en systemen. Ontdek de adviesdiensten van Encryption Consulting om de juiste aanpak te kiezen en deze te implementeren met robuust en conform sleutelbeheer.
