Srozumitelná kryptografie

OPAQUE PAKE

OPAQUE je rozšířený protokol pro výměnu klíčů autentizovanou heslem popsaný v RFC 9807. Ověřuje heslo bez jeho odeslání jako znovupoužitelného přihlašovacího údaje. [1]

Zkontrolováno 3 primární zdroje nebo zdroje první strany Napsal SealTask

Hlavní body

  • Úplný protokol OPAQUE stanovuje RFC 9807.
  • OPAQUE používá základní režim OPRF z RFC 9497.
  • Úspěšný běh vytvoří vzájemně autentizovaný relační klíč.
  • Slabá a opakovaně použitá hesla zůstávají rizikem.

Definice a rozsah

Při registraci vytvoří klient se serverem heslový záznam OPAQUE obsahující hodnotu navázanou na OPRF a zašifrovanou obálku klientských údajů. Při přihlášení dokáže pouze správné heslo obnovit potřebné klientské tajemství a dokončit vzájemně autentizovanou výměnu klíčů. [1]

Bezpečnostní hranice

RFC 9497 definuje režimy OPRF, VOPRF a POPRF, zatímco RFC 9807 skládá základní OPRF do úplného protokolu OPAQUE. Je proto nepřesné zaměňovat ověřitelný VOPRF za režim používaný OPAQUE nebo citovat specifikaci primitiva jako specifikaci celého PAKE. [1][2]

Omezení a hodnocení

OPAQUE nezabrání přihlášení, pokud útočník zná správné heslo znovu použité u jiné služby, a po krádeži heslového souboru zcela neodstraňuje možnost offline hádání. Nadále jsou potřeba TLS, nákladové zpevnění, omezení pokusů, vícefaktorové ověření a bezpečná obnova. [1]

Časté otázky.

Co znamená OPAQUE PAKE?

OPAQUE je rozšířený protokol pro výměnu klíčů autentizovanou heslem popsaný v RFC 9807. Ověřuje heslo bez jeho odeslání jako znovupoužitelného přihlašovacího údaje. [1]

Co OPAQUE PAKE nezaručuje?

OPAQUE nezabrání přihlášení, pokud útočník zná správné heslo znovu použité u jiné služby, a po krádeži heslového souboru zcela neodstraňuje možnost offline hádání. Nadále jsou potřeba TLS, nákladové zpevnění, omezení pokusů, vícefaktorové ověření a bezpečná obnova. [1]

Jak SealTask chápe OPAQUE PAKE?

SealTask používá OPAQUE pro heslovou autentizaci. Materiál exportního klíče, který vznikne jen na klientu po úspěšném přihlášení, odemyká zašifrovaný datový klíč; toto zabalení je produktová vrstva nad standardním protokolem. [3]

Primární zdroje

Definice upřednostňují standardizační orgány, doporučení úřadů a bezpečnostní architekturu SealTask z první ruky. Odkazy otevřou úplný zdroj.

  1. 01
    RFC 9807: The OPAQUE Augmented PAKE Protocol Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
  2. 02
    RFC 9497: Oblivious Pseudorandom Functions Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
  3. 03
    SealTask security architecture Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
Procházet celé centrum znalostí