Кіріспе
Отвей–Рис протоколы – қауіпсіз емес желілерде (мысалы, Интернет) қолдануға арналған компьютерлік желілердің аутентификация протоколы. Ол мұндай желі арқылы байланыс жасайтын адамдарға бір-бірінің кім екенін растауға, сондай-ақ тыңшылық немесе қайта ойнату шабуылдарының алдын алуға және өзгертулерді анықтауға мүмкіндік береді. Протокол қауіпсіздік протоколы нотациясында келесідей сипатталуы мүмкін, мұнда Алиса сервер S арқылы Бобқа өзін аутентификациялайды (M – сессия идентификаторы, NA және NB – нонстар):
Ескерту: Жоғарыдағы қадамдар Б-ні А-ға аутентификацияламайды. Бұл протоколдарды Берроуз, Абади және Нидхам өздерінің жұмысында, алғашқы Бурроуз–Абади–Нидхам логикасын енгізген мақаласында талдаған.
Хаттамаға шабуылдар
Қазіргі уақытта осы протоколға қатысты түрлі шабуылдар жарияланған.
Жасалған шабуылдар
Бұл шабуылдар шабуылшыны сессия кілтімен қалдырады және әңгімеден тараптардың біреуін шығарып тастауы мүмкін. Бойд пен Мао бастапқы сипаттамада S-тің екі шифрланған мәтіндегі A және B-ні ашық мәтіндегі A және B-мен сәйкес келеді деп тексеруі талап етілмейтінін атап көрсетеді. Бұл B кейпінде кірген шабуылшыға бірінші хабарламаны ұстап алуға, содан кейін өзінің кілтін пайдаланып екінші шифрланған мәтінді құрастырып, ашық мәтінде өзін атай отырып, екінші хабарламаны S-ке жіберуге мүмкіндік береді. Протокол B емес, A шабуылшымен сессия кілтін бөлісумен аяқталады. Гюргенс пен Пералта тағы бір шабуылды сипаттап, оны "arity шабуыл" деп атайды. Бұл шабуылда шабуылшы екінші хабарламаны ұстап алып, 3-хабарда 2-хабардың екі шифрланған мәтінін пайдаланып B-ға жауап береді. Егер бұған жол бермеу үшін ешқандай тексеру болмаса, M (немесе, мүмкін, M, A, B) A мен B арасындағы сессия кілтіне айналады және шабуылшыға белгілі болады. Коул өзінің "Хакерлер сақ болсын" кітабында Гюргенс пен Пералтаның "arity шабуылдары" және тағы бір шабуыл туралы айтады. Бұл шабуылда шабуылшы бірінші хабарламаны ұстап алып, А, В ашық мәтінін алып тастайды және оны 2 және 3-хабарларды жойып, 4-хабар ретінде пайдаланады. Нәтижесінде A шабуылшымен M (немесе M, A, B) сессия кілті ретінде байланыс жасайды.
Gürgens and Peralta describe another attack which they name an arity attack. In this attack the intruder intercepts the second message and replies to B using the two ciphertexts from message 2 in message 3. In the absence of any check to prevent it, M (or perhaps M,A,B) becomes the session key between A and B and is known to the intruder. Cole describes both the Gürgens and Peralta arity attack and another attack in his book Hackers Beware. In this the intruder intercepts the first message, removes the plaintext A,B and uses that as message 4 omitting messages 2 and 3. This leaves A communicating with the intruder using M (or M,A,B) as the session key.
Тосқауыл салу шабуылдары
Бұл шабуыл шабуылшыға байланысты бұзуға мүмкіндік береді, бірақ оған қол жеткізуге жол бермейді. Бұл протоколдың бір кемшілігі - қаскөй шабуылшы А мен В-ның әртүрлі кілттерге ие болуына шара көре алады. Міне, қалай: A мен B бірінші үш хабарламаны орындағаннан кейін, B кілтті алады. Содан кейін шабуылшы төртінші хабарламаны ұстап алады. Ол 2-хабарламаны қайта жібереді, нәтижесінде S жаңа кілтті жасайды, содан кейін ол B-ге жіберіледі. Шабуылшы бұл хабарламаны да ұстап алады, бірақ А-ға B жіберген бөлігін жібереді. Осылайша А енді күткен төртінші хабарламаны алды, бірақ орнына .