Kernaussagen
- RFC 9807 beschreibt das OPAQUE-Protokoll.
- OPAQUE verwendet den OPRF-Basismodus aus RFC 9497.
- Ein erfolgreicher Austausch erzeugt einen authentifizierten Sitzungsschlüssel.
- Schwache Passwörter und kompromittierte Clients bleiben Risiken.
Definition und Umfang
Bei Registrierung erzeugen Client und Server eine OPAQUE-Passwortdatei mit OPRF-bezogenem Wert und verschlüsselter Hülle. Beim Login kann nur das richtige Passwort die Client-Anmeldedaten wiederherstellen und den gegenseitig authentifizierten Schlüsselaustausch abschließen. [1]
Sicherheitsgrenze
RFC 9497 beschreibt OPRF-, VOPRF- und POPRF-Modi; OPAQUE nutzt den OPRF-Basismodus. RFC 9807 ist die OPAQUE-Spezifikation. Diese Unterscheidung verhindert, dass ein Baustein fälschlich als vollständiges Protokoll zitiert wird. [1][2]
Grenzen und Bewertung
OPAQUE verhindert nicht, dass ein Angreifer ein korrekt wiederverwendetes Passwort ausprobiert, und beseitigt Offline-Raten nach Diebstahl einer Passwortdatei nicht vollständig. Transportschutz, Härtung, Ratenbegrenzung, MFA und sichere Wiederherstellung bleiben nötig. [1]
Häufige Fragen.
Was bedeutet OPAQUE PAKE?
OPAQUE ist das in RFC 9807 beschriebene erweiterte passwortauthentifizierte Schlüsselaustauschprotokoll. Es authentifiziert ein Passwort, ohne es als wiederverwendbare Anmeldeinformation an den Server zu senden. [1]
Was garantiert OPAQUE PAKE nicht?
OPAQUE verhindert nicht, dass ein Angreifer ein korrekt wiederverwendetes Passwort ausprobiert, und beseitigt Offline-Raten nach Diebstahl einer Passwortdatei nicht vollständig. Transportschutz, Härtung, Ratenbegrenzung, MFA und sichere Wiederherstellung bleiben nötig. [1]
Wie ordnet SealTask OPAQUE PAKE ein?
SealTask nutzt OPAQUE zur Passwortauthentifizierung. Nur auf dem Client verfügbares Export-Key-Material aus einem erfolgreichen Login entsperrt einen verschlüsselten Datenschlüssel; diese Schlüsselverpackung ist eine Produktschicht oberhalb von OPAQUE. [3]
Primärquellen
Definitionen stützen sich bevorzugt auf Normungsorganisationen, Behördenleitlinien und die SealTask-Sicherheitsarchitektur aus erster Hand. Die Links öffnen die vollständige Quelle.
- 01 RFC 9807: The OPAQUE Augmented PAKE Protocol Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
- 02 RFC 9497: Oblivious Pseudorandom Functions Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
- 03 SealTask security architecture Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.