Kernpunten
- RFC 9807 specificeert het versterkte PAKE-protocol OPAQUE.
- OPAQUE gebruikt de basismodus OPRF uit RFC 9497 en niet VOPRF.
- Een geslaagde aanmelding levert een geauthenticeerde sessiesleutel op.
- Zwakke wachtwoorden en gecompromitteerde clients blijven risico’s.
Definitie en reikwijdte
Tijdens registratie maken client en server een OPAQUE-wachtwoordbestand met een OPRF-gerelateerde waarde en versleutelde envelop. Alleen het juiste wachtwoord herstelt bij aanmelding de clientreferenties en voltooit de wederzijds geauthenticeerde sleuteluitwisseling. [1]
Beveiligingsgrens
RFC 9497 definieert OPRF-, VOPRF- en POPRF-modi; OPAQUE gebruikt de OPRF-basismodus. RFC 9807 beschrijft het volledige OPAQUE-protocol. Dit onderscheid voorkomt dat garanties van de samenstelling aan één primitief worden toegeschreven. [1][2]
Beperkingen en beoordeling
OPAQUE houdt een aanvaller met een correct hergebruikt wachtwoord niet tegen en sluit offline raden na diefstal van een wachtwoordbestand niet volledig uit. TLS, verzwaring, snelheidslimieten, MFA en veilig herstel blijven nodig. [1]
Veelgestelde vragen.
Wat betekent OPAQUE PAKE?
OPAQUE is het in RFC 9807 beschreven augmented PAKE-protocol. Het verifieert een wachtwoord zonder dit als herbruikbare aanmeldreferentie naar de server te sturen. [1]
Wat garandeert OPAQUE PAKE niet?
OPAQUE houdt een aanvaller met een correct hergebruikt wachtwoord niet tegen en sluit offline raden na diefstal van een wachtwoordbestand niet volledig uit. TLS, verzwaring, snelheidslimieten, MFA en veilig herstel blijven nodig. [1]
Hoe plaatst SealTask OPAQUE PAKE?
SealTask gebruikt OPAQUE voor wachtwoordauthenticatie. Export-sleutelmateriaal dat na een geldige login alleen op de client beschikbaar is, ontgrendelt een versleutelde datasleutel; deze verpakking is een productlaag boven OPAQUE. [3]
Primaire bronnen
Definities geven voorrang aan standaardisatieorganisaties, overheidsrichtlijnen en de first-party architectuur van SealTask. Links openen de volledige bron.
- 01 RFC 9807: The OPAQUE Augmented PAKE Protocol Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.
- 02 RFC 9497: Oblivious Pseudorandom Functions Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.
- 03 SealTask security architecture Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.