Criptografía explicada

HKDF

HKDF es la función HMAC Extract-and-Expand de derivación de claves definida en RFC 5869. Genera claves separadas para cada propósito a partir de material inicial. [1]

Revisado 3 fuentes primarias o de primera parte Escrito por SealTask

Puntos clave

  • Extract concentra el material inicial en una clave seudorrandomizada.
  • Expand produce claves separadas para finalidades concretas.
  • La sal no necesita ser secreta, pero debe elegirse de forma independiente.
  • El parámetro info vincula cada salida a su contexto de protocolo.

Definición y alcance

HKDF-Extract procesa el material de clave inicial y una sal opcional para obtener una clave de longitud fija. HKDF-Expand combina esa clave con un valor info y una longitud solicitada para generar una o varias claves de salida. [1]

Límite de seguridad

HMAC aporta la base seudorrandomizada. Etiquetas info distintas y los identificadores de protocolo separan dominios, evitando que una clave destinada a contenido, búsqueda, adjuntos o autenticación se reutilice por accidente en otro cometido. [1][2]

Límites y evaluación

HKDF no crea entropía a partir de una entrada débil y no es una función de hash de contraseñas. Requiere material inicial suficiente, contextos inequívocos, longitudes de salida limitadas y protección adecuada de las claves. [1]

Preguntas frecuentes.

¿Qué significa HKDF?

HKDF es la función HMAC Extract-and-Expand de derivación de claves definida en RFC 5869. Genera claves separadas para cada propósito a partir de material inicial. [1]

¿Qué no garantiza HKDF?

HKDF no crea entropía a partir de una entrada débil y no es una función de hash de contraseñas. Requiere material inicial suficiente, contextos inequívocos, longitudes de salida limitadas y protección adecuada de las claves. [1]

¿Cómo interpreta SealTask HKDF?

SealTask aplica HKDF-SHA256 con etiquetas de contexto diferentes para derivar, a partir del material desbloqueado, claves específicas para distintas clases de datos cifrados y pasos de protocolo. [3]

Fuentes primarias

Las definiciones priorizan organismos de normalización, guías públicas y la arquitectura de SealTask de primera parte. Los enlaces abren la fuente completa.

  1. 01
    RFC 5869: HMAC-based Extract-and-Expand Key Derivation Function Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.
  2. 02
    RFC 2104: HMAC Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.
  3. 03
    SealTask security architecture Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.
Ver todo el centro de aprendizaje