Srozumitelná kryptografie

HKDF

HKDF je HMAC-based Extract-and-Expand funkce pro odvozování klíčů z RFC 5869. Z výchozího klíčového materiálu vytváří oddělené klíče pro konkrétní účely. [1]

Zkontrolováno 3 primární zdroje nebo zdroje první strany Napsal SealTask

Hlavní body

  • Krok Extract sjednotí vstupní materiál do pseudonáhodného klíče.
  • Krok Expand vytvoří samostatné klíče pro konkrétní účely.
  • Salt nemusí být tajný, má však být vhodně nezávislý.
  • Hodnota info váže výstup k protokolu a jeho kontextu.

Definice a rozsah

HKDF-Extract zpracuje vstupní klíčový materiál a volitelný salt do pseudonáhodného klíče pevné délky. HKDF-Expand tento klíč kombinuje s kontextem info a požadovanou délkou, aby vytvořil jeden či více výstupů určených pro konkrétní použití. [1]

Bezpečnostní hranice

Pseudonáhodnou vlastnost poskytuje HMAC. Různé identifikátory protokolu a hodnoty info zajišťují oddělení domén, takže klíč určený pro obsah, hledání, přílohy nebo autentizaci nelze bezděčně zaměnit za klíč k jinému účelu. [1][2]

Omezení a hodnocení

HKDF nevytvoří chybějící entropii ze slabého tajemství a není funkcí pro hashování hesel. Bezpečné použití vyžaduje kvalitní vstupní materiál, jednoznačné kontexty, dodržení limitu délky výstupu a ochranu odvozených i vstupních klíčů. [1]

Časté otázky.

Co znamená HKDF?

HKDF je HMAC-based Extract-and-Expand funkce pro odvozování klíčů z RFC 5869. Z výchozího klíčového materiálu vytváří oddělené klíče pro konkrétní účely. [1]

Co HKDF nezaručuje?

HKDF nevytvoří chybějící entropii ze slabého tajemství a není funkcí pro hashování hesel. Bezpečné použití vyžaduje kvalitní vstupní materiál, jednoznačné kontexty, dodržení limitu délky výstupu a ochranu odvozených i vstupních klíčů. [1]

Jak SealTask chápe HKDF?

SealTask používá HKDF-SHA256 s oddělenými kontextovými značkami. Z odemknutého klíčového materiálu tak odvozuje účelové klíče pro různé druhy šifrovaných dat a jednotlivé kroky klientského protokolu. [3]

Primární zdroje

Definice upřednostňují standardizační orgány, doporučení úřadů a bezpečnostní architekturu SealTask z první ruky. Odkazy otevřou úplný zdroj.

  1. 01
    RFC 5869: HMAC-based Extract-and-Expand Key Derivation Function Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
  2. 02
    RFC 2104: HMAC Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
  3. 03
    SealTask security architecture Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
Procházet celé centrum znalostí