RC4 (Rivest Cipher 4) är en symmetrisk nyckelströmschiffer designad av Ron Rivest 1987. Den krypterar data en byte i taget och användes en gång i stor utsträckning i SSL/TLS, WEP och andra protokoll för sin hastighet och enkelhet. RC4 är inte längre säker: allvarliga brister ledde till att den förbjöds i TLS 2015.
RC4 (Rivest Cipher 4) är en symmetrisk nyckelströmschiffra skapad av Ron Rivest 1987 som krypterar data en byte i taget. RC4, som en gång var populärt inom SSL/TLS , WEP och trådlösa standarder för sin hastighet och enkelhet, anses nu vara osäkert. Flera attacker utnyttjar fel i dess nyckelström och förbjöds formellt inom TLS 2015. Det bör inte användas.
Key Takeaways
- RC4 (Rivest Cipher 4) är en symmetrisk strömchiffer designad av Ron Rivest 1987, som krypterar data en byte i taget.
- Det användes flitigt i SSL/TLS, WEP Wi-Fi-protokollet och IEEE 802.11 eftersom det var snabbt och enkelt.
- RC4 är inte säker: nyckelströmsbias, svaga initiala byte, FMS-attacken och Bar Mitzvah-attacken undergräver den alla.
- RFC 7465 (2015) förbjöd formellt RC4 i TLS; NIST och alla större standarder avråder eller förbjuder det.
- RC4:s svaghet är klassisk, inte kvant, så postkvantberäkning är inte problemet; den borde redan vara inaktiverad överallt.
Vad är RC4?
RC4, även känt som Rivest Cipher 4, är en symmetrisk nyckelströmchiffer designad av Ron Rivest 1987. En strömchiffer krypterar data en byte i taget, snarare än i fasta block. RC4 var en av de mest använda strömchifferna och förekom i SSL/TLS, IEEE 802.11-standarden för trådlöst LAN och WEP (Wired Equivalent Privacy) Wi-Fi-säkerhetsprotokollet. Dess popularitet kom från dess enkla implementering och snabba prestanda. Idag har allvarliga brister inneburit att RC4 nästan helt har pensionerats.
Är RC4 säker? Sårbarheterna
Nej. RC4 rekommenderas inte för modern användning på grund av flera väletablerade svagheter:
- Viktiga schemaläggningsfördomar: RC4:s nyckelschemaläggningsalgoritm producerar statistiska avvikelser i nyckelströmmen. En angripare kan utnyttja dessa för att härleda information om nyckeln och återställa delar av klartexten.
- Svaga initiala nyckelströmsbyte: De första byten som RC4 genererar är särskilt partiska, och dessa partiskheter kan användas för att förutsäga eller gissa delar av klartexten.
- Fluhrer, Mantin och Shamir (FMS) attackerar: En banbrytande attack som riktar sig mot felaktigheter i den initiala nyckelströmmen för att återställa delar av nyckeln. Den bröt, som känt, WEP Wi-Fi-protokollet, som förlitade sig på RC4.
- Bar mitzvah-attack: Denna attack, som avslöjades 2015, utnyttjar nyckelströmsförskjutningar ("invarianssvaghet") för att återställa delar av klartext när RC4 används i vissa protokoll och konfigurationer.
- Pågående kryptanalys: RC4:s säkerhet har bara försämrats med tiden i takt med att fler attacker har upptäckts. När svagheter som dessa väl är kända försvinner de inte, de blir lättare att utnyttja.
RC4 blev formellt förbjuden i TLS
Den avgörande milstolpen kom i februari 2015, då IETF publicerade RFC 7465, som formellt förbjuder användningen av RC4-krypteringssviter i TLS. Webbläsare och servrar följde upp med att RC4 inaktiverades helt. NIST och standarder som PCI DSS avråda eller förbjuda det också. I praktiken har RC4 varit borta från plattformen för säker kommunikation i ett decennium, och alla system som fortfarande erbjuder det avslöjar en känd, utnyttjandesbar svaghet.
Fördelar och nackdelar med RC4
| Fördelar (historiska) | Nackdelar (varför den är pensionerad) |
| Enkel att implementera | Förspända initiala utgångsbyte läcker information |
| Snabbt och effektivt | Nyckeln kan återställas från tillräckligt många nyckelströmmar |
| Hanterar stora dataströmmar snabbt | Ingen inbyggd autentisering (sårbar för MITM och manipulering) |
Fördelarna är anledningen till att RC4 var populärt på 1990- och 2000-talen. Nackdelarna är anledningen till att det har övergivits: hastighet är ingen ersättning för säkerhet, och moderna chiffer som AES-GCM och ChaCha20-Poly1305 är både snabba och säkra.
Hur inaktiverar jag RC4 på min server?
Om något av dina system fortfarande erbjuder RC4, inaktivera det. I Windows stängs RC4 av via SCHANNEL-registret: för varje RC4-chiffreringsbredd (RC4 128/128, RC4 56/128 och RC4 40/128), ställ in chifferns Aktiverade värde till 0 under SCHANNEL Ciphers-nyckeln och starta sedan om. När dessa är inställda kommer systemet inte längre att förhandla om en RC4-chiffreringssvit för vare sig inkommande eller utgående anslutningar. (Microsoft dokumenterar de exakta SCHANNEL-registersökvägarna för att inaktivera svaga chiffrar.)
På Linux och andra plattformar, ta bort RC4 från chifferkonfigurationen på din webbserver eller TLS-bibliotek (till exempel, exkludera RC4 från OpenSSL-chiffersträngen). Mer generellt, använd endast moderna, starka chiffersviter, vilket håller dig i linje med standarder som NIST och PCI DSS och eliminerar RC4:s kända svagheter.
Är RC4 fortfarande säker år 2026? Och hur är det med Quantum?
Nej. Från och med 2026 anses RC4 vara trasig och bör inte användas någonstans. Till skillnad från algoritmer som AES, RSA, och ECC, vars säkerhet omprövas inför kvanteran, är RC4:s problem inte alls kvantberäkning, den är redan besegrad av vanliga, klassiska attacker och har varit förbjuden i TLS sedan 2015. Kvantdatorer är irrelevanta för RC4 eftersom den inte behöver en för att brytas.
Post-kvantövergången gäller de algoritmer som är säkra idag men sårbara för framtida kvantattacker, främst RSA och ECC för nyckelutbyte och signaturer. För dessa slutförde NIST post-kvantstandarder i augusti 2024 (ML-KEM, ML-DSAoch SLH-DSA) och dess utkast till riktlinjer pekar på att RSA och ECC ska pensioneras runt 2030 till 2035. AES-256 är fortfarande kvantresistent. RC4 tillhör helt enkelt ett tidigare problem: det borde ha tagits bort långt innan kvantitet någonsin blev ett problem.
Hur krypteringskonsulting hjälper
Att hitta och ta bort svaga algoritmer som RC4, och övergå till stark, kompatibel kryptografi, är centralt för Encryption Consultings krypteringsrådgivningstjänster . Genom vår krypteringsbedömning identifierar vi var högriskdata och föråldrade algoritmer finns, verifierar kryptering mot standarder som NIST och FIPS 140-3, och tillhandahåller en tydlig åtgärdsplan, inklusive att dra tillbaka chiffer som RC4 och planera för övergången till RSA och ECC efter kvantumkrav. Stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vad är RC4?
RC4 (Rivest Cipher 4) är en symmetrisk nyckelströmchiffer designad av Ron Rivest 1987. Den krypterar data en byte i taget, vilket gjorde den snabb och enkel att implementera. RC4 användes en gång i stor utsträckning i SSL/TLS, WEP Wi-Fi-protokollet och den trådlösa standarden IEEE 802.11. På grund av allvarliga kryptografiska svagheter som upptäckts under åren anses RC4 nu vara osäker och har dragits tillbaka från modern användning.
Är RC4 säker?
Nej. RC4 är inte säker och bör inte användas. Den lider av statistiska fel i sin nyckelström, särskilt i de initiala byten, vilket gör att attacker som Fluhrer-, Mantin- och Shamir-attacken (FMS) och Bar Mitzvah-attacken kan återställa delar av nyckeln eller klartexten. Den saknar också inbyggd autentisering. RFC 7465 förbjöd formellt RC4 i TLS 2015, och NIST och andra standarder avskräcker eller förbjuder det.
Varför anses RC4 vara osäkert?
RC4 är osäker eftersom dess nyckelschemaläggningsalgoritm producerar bias i nyckelströmmen, och dess första utdatabyte är särskilt svaga. Angripare kan utnyttja dessa bias för att härleda viktig information och återställa klartext. Välkända attacker inkluderar FMS-attacken, som bröt WEP Wi-Fi-protokollet, och Bar Mitzvah-attacken 2015. RC4 tillhandahåller inte heller någon meddelandeautentisering, vilket gör den öppen för manipulering. Dessa brister är praktiska, inte bara teoretiska, vilket är anledningen till att RC4 förbjöds.
När förbjöds eller avskaffades RC4?
Det avgörande steget var februari 2015, då IETF publicerade RFC 7465, som formellt förbjöd RC4-krypteringssviter i TLS. Ungefär samtidigt inaktiverade stora webbläsare och servrar RC4 som standard. NIST hade redan avrådt från dess användning, och standarder som PCI DSS kräver starka krypteringssviter som utesluter det. Kort sagt, RC4 har varit off-limits för säker kommunikation sedan ungefär 2015.
Hur inaktiverar jag RC4 på min server?
I Windows, inaktivera RC4 via SCHANNEL-registret genom att ställa in värdet "Enabled" till 0 för varje RC4-chiffreringsbredd (RC4 128/128, 56/128 och 40/128), och starta sedan om systemet så att systemet inte förhandlar om en RC4-chiffreringssvit. I Linux eller andra plattformar, ta bort RC4 från din webbservers eller TLS-biblioteks chifferkonfiguration (till exempel exkludera den från OpenSSL-chiffreringssträngen). Det bredare målet är att endast erbjuda moderna, starka chiffersviter.
Påverkar kvantberäkning RC4?
Inte på något meningsfullt sätt. RC4 är redan trasig av vanliga klassiska attacker och har varit förbjuden i TLS sedan 2015, så kvantberäkning är inte problemet för RC4. Post-kvantövergången fokuserar på algoritmer som är säkra idag men sårbara för framtida kvantdatorer, främst RSA och ECC. För dessa slutförde NIST post-kvantstandarder 2024. RC4 tillhör helt enkelt en tidigare generation av trasig kryptografi som redan borde vara borta.
Ta bort svaga chiffer som RC4
Om RC4 fortfarande erbjuds någonstans i din miljö är det en känd, utnyttjandesbar svaghet. Utforska Encryption Consultings krypteringsrådgivningstjänster för att upptäcka föråldrade algoritmer, pensionera dem och övergå till stark, standardanpassad, kvantklar kryptografi.
