Kryptografie verständlich erklärt

OPAQUE PAKE

OPAQUE ist das in RFC 9807 beschriebene erweiterte passwortauthentifizierte Schlüsselaustauschprotokoll. Es authentifiziert ein Passwort, ohne es als wiederverwendbare Anmeldeinformation an den Server zu senden. [1]

Geprüft 3 Primär- oder Erstanbieterquellen Verfasst von SealTask

Kernaussagen

  • RFC 9807 beschreibt das OPAQUE-Protokoll.
  • OPAQUE verwendet den OPRF-Basismodus aus RFC 9497.
  • Ein erfolgreicher Austausch erzeugt einen authentifizierten Sitzungsschlüssel.
  • Schwache Passwörter und kompromittierte Clients bleiben Risiken.

Definition und Umfang

Bei Registrierung erzeugen Client und Server eine OPAQUE-Passwortdatei mit OPRF-bezogenem Wert und verschlüsselter Hülle. Beim Login kann nur das richtige Passwort die Client-Anmeldedaten wiederherstellen und den gegenseitig authentifizierten Schlüsselaustausch abschließen. [1]

Sicherheitsgrenze

RFC 9497 beschreibt OPRF-, VOPRF- und POPRF-Modi; OPAQUE nutzt den OPRF-Basismodus. RFC 9807 ist die OPAQUE-Spezifikation. Diese Unterscheidung verhindert, dass ein Baustein fälschlich als vollständiges Protokoll zitiert wird. [1][2]

Grenzen und Bewertung

OPAQUE verhindert nicht, dass ein Angreifer ein korrekt wiederverwendetes Passwort ausprobiert, und beseitigt Offline-Raten nach Diebstahl einer Passwortdatei nicht vollständig. Transportschutz, Härtung, Ratenbegrenzung, MFA und sichere Wiederherstellung bleiben nötig. [1]

Häufige Fragen.

Was bedeutet OPAQUE PAKE?

OPAQUE ist das in RFC 9807 beschriebene erweiterte passwortauthentifizierte Schlüsselaustauschprotokoll. Es authentifiziert ein Passwort, ohne es als wiederverwendbare Anmeldeinformation an den Server zu senden. [1]

Was garantiert OPAQUE PAKE nicht?

OPAQUE verhindert nicht, dass ein Angreifer ein korrekt wiederverwendetes Passwort ausprobiert, und beseitigt Offline-Raten nach Diebstahl einer Passwortdatei nicht vollständig. Transportschutz, Härtung, Ratenbegrenzung, MFA und sichere Wiederherstellung bleiben nötig. [1]

Wie ordnet SealTask OPAQUE PAKE ein?

SealTask nutzt OPAQUE zur Passwortauthentifizierung. Nur auf dem Client verfügbares Export-Key-Material aus einem erfolgreichen Login entsperrt einen verschlüsselten Datenschlüssel; diese Schlüsselverpackung ist eine Produktschicht oberhalb von OPAQUE. [3]

Primärquellen

Definitionen stützen sich bevorzugt auf Normungsorganisationen, Behördenleitlinien und die SealTask-Sicherheitsarchitektur aus erster Hand. Die Links öffnen die vollständige Quelle.

  1. 01
    RFC 9807: The OPAQUE Augmented PAKE Protocol Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
  2. 02
    RFC 9497: Oblivious Pseudorandom Functions Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
  3. 03
    SealTask security architecture Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
Gesamtes Learning Center ansehen