Hlavní body
- Paměťová náročnost zdražuje masivně paralelní hádání.
- Argon2id kombinuje dvě strategie přístupu do paměti.
- Jedinečný salt odděluje uživatele se stejným heslem.
- Parametry je nutné upravovat podle zařízení a vývoje hrozeb.
Definice a rozsah
Útočník může odcizené verifikátory hesel zkoušet na vysoce paralelním hardwaru. Argon2id proto na každý pokus vyžaduje záměrné množství paměti a času, čímž hromadné hádání zdražuje oproti rychlé obecné hashovací funkci. [1]
Bezpečnostní hranice
RFC 9106 doporučuje Argon2id pro vyvážení odolnosti vůči postranním kanálům a časově-paměťovým kompromisům. Salt musí být jedinečný, nikoli tajný; skutečnou cenu každého pokusu určují zvolené hodnoty paměti, iterací a paralelismu. [1]
Omezení a hodnocení
Argon2id neposílí slabé či znovu používané heslo natolik, aby odolalo phishingu, credential stuffingu nebo malwaru. Příliš nízké parametry promarní jeho výhodu, zatímco nepřiměřeně vysoké hodnoty mohou přetížit oprávněná zařízení. [1]
Časté otázky.
Co znamená Posílení hesel pomocí Argon2id?
Argon2id je paměťově náročná funkce pro hashování hesel a odvozování klíčů z RFC 9106. Záměrně vysoké náklady zdražují hromadné zkoušení hesel. [1]
Co Posílení hesel pomocí Argon2id nezaručuje?
Argon2id neposílí slabé či znovu používané heslo natolik, aby odolalo phishingu, credential stuffingu nebo malwaru. Příliš nízké parametry promarní jeho výhodu, zatímco nepřiměřeně vysoké hodnoty mohou přetížit oprávněná zařízení. [1]
Jak SealTask chápe Posílení hesel pomocí Argon2id?
SealTask používá Argon2id jako kompatibilní KSF pro OPAQUE a při migraci starších v1 obálek klíčů. Současní klienti odemykají šifrovaný datový klíč pomocí exportního klíče OPAQUE a HKDF; tyto mechanismy mají odlišné role. [2]
Primární zdroje
Definice upřednostňují standardizační orgány, doporučení úřadů a bezpečnostní architekturu SealTask z první ruky. Odkazy otevřou úplný zdroj.
- 01 RFC 9106: Argon2 Memory-Hard Function Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
- 02 SealTask security architecture Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.