Криптографія без зайвої складності

Посилення паролів за допомогою Argon2id

Argon2id — вимоглива до пам’яті функція хешування паролів і виведення ключів із RFC 9106. Навмисно висока вартість уповільнює масовий перебір. [1]

Перевірено 2 первинні джерела або джерела першої сторони Автор — SealTask

Головне

  • Argon2id робить кожну спробу добору пароля дорогою за пам’яттю та часом.
  • Сіль має бути унікальною, а параметри вартості — збереженими разом із результатом.
  • Параметри вибирають для реальних клієнтських пристроїв і переглядають із часом.
  • Argon2id не запобігає фішингу, повторному використанню пароля чи викраденню сесії.

Визначення та область

Argon2id із RFC 9106 поєднує захисні властивості варіантів Argon2i та Argon2d. Він обробляє пароль і унікальну сіль із заданою витратою пам’яті, кількістю проходів та паралелізмом, змушуючи нападника сплачувати цю вартість за кожну здогадку. Це особливо важливо для масового офлайн-перебору. [1]

Межа безпеки

Сіль не є секретом, але має виключати однаковий результат для однакових паролів різних користувачів. Параметри повинні сповільнювати атаку без неприйнятної затримки або відмови в обслуговуванні на підтримуваних пристроях. RFC 9106 пропонує профілі, а продукт має документувати власний вибір. [1]

Обмеження й оцінка

Навіть дорога функція швидко підтвердить поширений пароль, якщо він серед перших здогадок. Argon2id не заважає ввести пароль на фішинговій сторінці й не захищає вже виданий токен сесії. Потрібні унікальні паролі, захищений вхід і контроль відновлення. [1]

Поширені питання.

Що означає Посилення паролів за допомогою Argon2id?

Argon2id — вимоглива до пам’яті функція хешування паролів і виведення ключів із RFC 9106. Навмисно висока вартість уповільнює масовий перебір. [1]

Чого не гарантує Посилення паролів за допомогою Argon2id?

Навіть дорога функція швидко підтвердить поширений пароль, якщо він серед перших здогадок. Argon2id не заважає ввести пароль на фішинговій сторінці й не захищає вже виданий токен сесії. Потрібні унікальні паролі, захищений вхід і контроль відновлення. [1]

Як SealTask розглядає Посилення паролів за допомогою Argon2id?

SealTask використовує Argon2id як сумісну KSF для OPAQUE та під час міграції старих обгорток ключів v1. Сучасні клієнти розблоковують зашифрований ключ даних за допомогою експортного ключа OPAQUE і HKDF; ці механізми мають різні ролі. [2]

Первинні джерела

Визначення надають перевагу органам стандартизації, державним рекомендаціям і архітектурі SealTask із перших рук. Посилання відкривають повне джерело.

  1. 01
    RFC 9106: Argon2 Memory-Hard Function Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
  2. 02
    SealTask security architecture Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
Відкрити весь центр знань