Kernpunten
- Extract concentreert invoermateriaal tot een pseudowillekeurige sleutel.
- Expand maakt afzonderlijke sleutels voor specifieke doeleinden.
- De salt is niet geheim, maar hoort onafhankelijk te zijn gekozen.
- De info-waarde bindt elke uitvoer aan de juiste protocolcontext.
Definitie en reikwijdte
HKDF-Extract verwerkt oorspronkelijk sleutelmateriaal en een optionele salt tot een sleutel met vaste lengte. HKDF-Expand combineert deze sleutel met een info-waarde en gewenste lengte om een of meer uitvoersleutels te maken. [1]
Beveiligingsgrens
HMAC vormt de pseudowillekeurige basis. Verschillende info-waarden en protocolidentificaties scheiden domeinen, zodat sleutels voor inhoud, zoeken, bijlagen of authenticatie niet per ongeluk uitwisselbaar worden. [1][2]
Beperkingen en beoordeling
HKDF schept geen entropie uit zwakke invoer en is geen wachtwoordhashfunctie. Veilige toepassing vereist voldoende bronentropie, ondubbelzinnige contexten, beperkte uitvoerlengtes en beschermde sleutels. [1]
Veelgestelde vragen.
Wat betekent HKDF?
HKDF is de HMAC Extract-and-Expand-sleutelafleidingsfunctie uit RFC 5869. Ze leidt afzonderlijke, doelspecifieke sleutels af uit initieel sleutelmateriaal. [1]
Wat garandeert HKDF niet?
HKDF schept geen entropie uit zwakke invoer en is geen wachtwoordhashfunctie. Veilige toepassing vereist voldoende bronentropie, ondubbelzinnige contexten, beperkte uitvoerlengtes en beschermde sleutels. [1]
Hoe plaatst SealTask HKDF?
SealTask gebruikt HKDF-SHA256 met verschillende contextlabels om uit ontgrendeld sleutelmateriaal afzonderlijke sleutels af te leiden voor categorieën versleutelde gegevens en protocolstappen. [3]
Primaire bronnen
Definities geven voorrang aan standaardisatieorganisaties, overheidsrichtlijnen en de first-party architectuur van SealTask. Links openen de volledige bron.
- 01 RFC 5869: HMAC-based Extract-and-Expand Key Derivation Function Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.
- 02 RFC 2104: HMAC Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.
- 03 SealTask security architecture Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.