Kryptografie verständlich erklärt

HKDF

HKDF ist die in RFC 5869 definierte HMAC-basierte Extract-and-Expand-Schlüsselableitungsfunktion. Sie leitet aus Ausgangsschlüsselmaterial getrennte, zweckgebundene Schlüssel ab. [1]

Geprüft 3 Primär- oder Erstanbieterquellen Verfasst von SealTask

Kernaussagen

  • Extract verdichtet Eingabematerial zu einem Pseudorandom Key.
  • Expand erzeugt Schlüssel für konkrete Zwecke.
  • Salt ist nicht geheim, sollte aber unabhängig sein.
  • Info bindet Ausgaben an einen Protokollkontext.

Definition und Umfang

HKDF-Extract verarbeitet Ausgangsschlüsselmaterial und optionales Salt zu einem Schlüssel fester Länge. HKDF-Expand kombiniert diesen Schlüssel mit einem Info-Wert und der gewünschten Länge, um ein oder mehrere Ausgabeschlüssel zu erzeugen. [1]

Sicherheitsgrenze

HMAC liefert die pseudorandomisierte Grundlage. Unterschiedliche Info-Werte und Protokollkennungen trennen Domänen, damit Schlüssel für Inhalt, Suche, Anhänge oder Authentifizierung nicht versehentlich austauschbar werden. [1][2]

Grenzen und Bewertung

HKDF erzeugt keine Entropie aus schwachem Material und ist keine Passwort-Hashfunktion. Sichere Ergebnisse verlangen ausreichende Eingangsentropie, eindeutige Kontexte, begrenzte Ausgabelängen und geschützte Schlüssel. [1]

Häufige Fragen.

Was bedeutet HKDF?

HKDF ist die in RFC 5869 definierte HMAC-basierte Extract-and-Expand-Schlüsselableitungsfunktion. Sie leitet aus Ausgangsschlüsselmaterial getrennte, zweckgebundene Schlüssel ab. [1]

Was garantiert HKDF nicht?

HKDF erzeugt keine Entropie aus schwachem Material und ist keine Passwort-Hashfunktion. Sichere Ergebnisse verlangen ausreichende Eingangsentropie, eindeutige Kontexte, begrenzte Ausgabelängen und geschützte Schlüssel. [1]

Wie ordnet SealTask HKDF ein?

SealTask verwendet HKDF-SHA256 mit getrennten Kontextbezeichnungen, um aus entsperrtem Schlüsselmaterial zweckgebundene Schlüssel für verschiedene verschlüsselte Daten und Protokollschritte abzuleiten. [3]

Primärquellen

Definitionen stützen sich bevorzugt auf Normungsorganisationen, Behördenleitlinien und die SealTask-Sicherheitsarchitektur aus erster Hand. Die Links öffnen die vollständige Quelle.

  1. 01
    RFC 5869: HMAC-based Extract-and-Expand Key Derivation Function Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
  2. 02
    RFC 2104: HMAC Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
  3. 03
    SealTask security architecture Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
Gesamtes Learning Center ansehen