Puntos clave
- Extract concentra el material inicial en una clave seudorrandomizada.
- Expand produce claves separadas para finalidades concretas.
- La sal no necesita ser secreta, pero debe elegirse de forma independiente.
- El parámetro info vincula cada salida a su contexto de protocolo.
Definición y alcance
HKDF-Extract procesa el material de clave inicial y una sal opcional para obtener una clave de longitud fija. HKDF-Expand combina esa clave con un valor info y una longitud solicitada para generar una o varias claves de salida. [1]
Límite de seguridad
HMAC aporta la base seudorrandomizada. Etiquetas info distintas y los identificadores de protocolo separan dominios, evitando que una clave destinada a contenido, búsqueda, adjuntos o autenticación se reutilice por accidente en otro cometido. [1][2]
Límites y evaluación
HKDF no crea entropía a partir de una entrada débil y no es una función de hash de contraseñas. Requiere material inicial suficiente, contextos inequívocos, longitudes de salida limitadas y protección adecuada de las claves. [1]
Preguntas frecuentes.
¿Qué significa HKDF?
HKDF es la función HMAC Extract-and-Expand de derivación de claves definida en RFC 5869. Genera claves separadas para cada propósito a partir de material inicial. [1]
¿Qué no garantiza HKDF?
HKDF no crea entropía a partir de una entrada débil y no es una función de hash de contraseñas. Requiere material inicial suficiente, contextos inequívocos, longitudes de salida limitadas y protección adecuada de las claves. [1]
¿Cómo interpreta SealTask HKDF?
SealTask aplica HKDF-SHA256 con etiquetas de contexto diferentes para derivar, a partir del material desbloqueado, claves específicas para distintas clases de datos cifrados y pasos de protocolo. [3]
Fuentes primarias
Las definiciones priorizan organismos de normalización, guías públicas y la arquitectura de SealTask de primera parte. Los enlaces abren la fuente completa.
- 01 RFC 5869: HMAC-based Extract-and-Expand Key Derivation Function Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.
- 02 RFC 2104: HMAC Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.
- 03 SealTask security architecture Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.