Cryptografie uitgelegd

HKDF

HKDF is de HMAC Extract-and-Expand-sleutelafleidingsfunctie uit RFC 5869. Ze leidt afzonderlijke, doelspecifieke sleutels af uit initieel sleutelmateriaal. [1]

Beoordeeld 3 primaire of first-party bronnen Geschreven door SealTask

Kernpunten

  • Extract concentreert invoermateriaal tot een pseudowillekeurige sleutel.
  • Expand maakt afzonderlijke sleutels voor specifieke doeleinden.
  • De salt is niet geheim, maar hoort onafhankelijk te zijn gekozen.
  • De info-waarde bindt elke uitvoer aan de juiste protocolcontext.

Definitie en reikwijdte

HKDF-Extract verwerkt oorspronkelijk sleutelmateriaal en een optionele salt tot een sleutel met vaste lengte. HKDF-Expand combineert deze sleutel met een info-waarde en gewenste lengte om een of meer uitvoersleutels te maken. [1]

Beveiligingsgrens

HMAC vormt de pseudowillekeurige basis. Verschillende info-waarden en protocolidentificaties scheiden domeinen, zodat sleutels voor inhoud, zoeken, bijlagen of authenticatie niet per ongeluk uitwisselbaar worden. [1][2]

Beperkingen en beoordeling

HKDF schept geen entropie uit zwakke invoer en is geen wachtwoordhashfunctie. Veilige toepassing vereist voldoende bronentropie, ondubbelzinnige contexten, beperkte uitvoerlengtes en beschermde sleutels. [1]

Veelgestelde vragen.

Wat betekent HKDF?

HKDF is de HMAC Extract-and-Expand-sleutelafleidingsfunctie uit RFC 5869. Ze leidt afzonderlijke, doelspecifieke sleutels af uit initieel sleutelmateriaal. [1]

Wat garandeert HKDF niet?

HKDF schept geen entropie uit zwakke invoer en is geen wachtwoordhashfunctie. Veilige toepassing vereist voldoende bronentropie, ondubbelzinnige contexten, beperkte uitvoerlengtes en beschermde sleutels. [1]

Hoe plaatst SealTask HKDF?

SealTask gebruikt HKDF-SHA256 met verschillende contextlabels om uit ontgrendeld sleutelmateriaal afzonderlijke sleutels af te leiden voor categorieën versleutelde gegevens en protocolstappen. [3]

Primaire bronnen

Definities geven voorrang aan standaardisatieorganisaties, overheidsrichtlijnen en de first-party architectuur van SealTask. Links openen de volledige bron.

  1. 01
    RFC 5869: HMAC-based Extract-and-Expand Key Derivation Function Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.
  2. 02
    RFC 2104: HMAC Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.
  3. 03
    SealTask security architecture Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.
Bekijk het volledige kenniscentrum