Points clés
- La RFC 9807 définit le protocole OPAQUE complet.
- OPAQUE emploie le mode OPRF de base de la RFC 9497.
- Un échange réussi établit une clé de session mutuellement authentifiée.
- Les mots de passe faibles ou réutilisés restent dangereux.
Définition et périmètre
À l’inscription, le client et le serveur créent un enregistrement OPAQUE comprenant une valeur liée à l’OPRF et une enveloppe chiffrée des identifiants du client. À la connexion, seul le bon mot de passe permet de récupérer le secret client nécessaire et d’achever l’échange de clés mutuellement authentifié. [1]
Frontière de sécurité
La RFC 9497 définit les modes OPRF, VOPRF et POPRF, tandis que la RFC 9807 compose l’OPRF de base dans le protocole OPAQUE complet. Il est donc incorrect de présenter VOPRF comme le mode employé par OPAQUE ou de citer la primitive comme spécification du PAKE entier. [1][2]
Limites et évaluation
OPAQUE n’empêche pas une connexion avec un mot de passe correct volé ailleurs et n’élimine pas totalement les essais hors ligne après le vol d’un fichier de mots de passe. TLS, durcissement, limitation des tentatives, authentification multifacteur et récupération sûre restent nécessaires. [1]
Questions fréquentes.
Que signifie OPAQUE PAKE ?
OPAQUE est le protocole PAKE augmenté décrit par la RFC 9807. Il authentifie un mot de passe sans l’envoyer au serveur comme identifiant réutilisable. [1]
Que ne garantit pas OPAQUE PAKE ?
OPAQUE n’empêche pas une connexion avec un mot de passe correct volé ailleurs et n’élimine pas totalement les essais hors ligne après le vol d’un fichier de mots de passe. TLS, durcissement, limitation des tentatives, authentification multifacteur et récupération sûre restent nécessaires. [1]
Comment SealTask situe-t-il OPAQUE PAKE ?
SealTask utilise OPAQUE pour l’authentification par mot de passe. Le matériau de clé d’export, disponible uniquement côté client après une connexion réussie, déverrouille une clé de données chiffrée ; cet emballage est une couche propre au produit au-dessus du protocole standard. [3]
Sources primaires
Les définitions privilégient les organismes de normalisation, les autorités publiques et l’architecture SealTask de première partie. Les liens ouvrent la source complète.
- 01 RFC 9807: The OPAQUE Augmented PAKE Protocol Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.
- 02 RFC 9497: Oblivious Pseudorandom Functions Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.
- 03 SealTask security architecture Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.