Введение
Протокол аутентификации паролем (PAP) — это протокол аутентификации на основе пароля, используемый протоколом Point-to-Point (PPP) для проверки подлинности пользователей. PAP описан в стандартах и поддерживается практически всеми сетевыми операционными системами, а также большинством серверов сетевого доступа. PAP также используется в PPPoE для аутентификации пользователей DSL. Поскольку протокол Point-to-Point (PPP) передает данные в незашифрованном виде, "открытым текстом", PAP уязвим для любого злоумышленника, имеющего возможность перехватить сеанс PPP. Злоумышленник может получить доступ к имени пользователя, паролю и любой другой информации, связанной с сеансом PPP. Для повышения безопасности соединения PPP можно использовать протоколы CHAP или EAP. Однако при выборе метода аутентификации всегда приходится идти на компромиссы, и не существует однозначного ответа на вопрос, какой из них более безопасен. При использовании PAP в PPP он считается слабой схемой аутентификации. Слабые схемы проще и требуют меньших вычислительных ресурсов, чем более сложные схемы, такие как Transport Layer Security (TLS), но они гораздо более уязвимы для атак. Слабые схемы применяются там, где транспортный уровень считается физически защищенным, например, домашнее DSL-соединение. Если транспортный уровень физически не защищен, вместо этого используются системы, такие как Transport Layer Security (TLS) или Internet Protocol Security (IPsec).
Almost all network operating systems support PPP with PAP, as do most network access servers. PAP is also used in PPPoE, for authenticating DSL users. As the Point to Point Protocol (PPP) sends data unencrypted and "in the clear", PAP is vulnerable to any attacker who can observe the PPP session. An attacker can see the users name, password, and any other information associated with the PPP session. Some additional security can be gained on the PPP link by using CHAP or EAP. However, there are always tradeoffs when choosing an authentication method, and there is no single answer for which is more secure. When PAP is used in PPP, it is considered a weak authentication scheme. Weak schemes are simpler and have lighter computational overhead than more complex schemes such as Transport Layer Security (TLS), but they are much more vulnerable to attack. While weak schemes are used where the transport layer is expected to be physically secure, such as a home DSL link. Where the transport layer is not physically secure a system such as Transport Layer Security (TLS) or Internet Protocol Security (IPsec) is used instead.
Другие виды использования ПАП
PAP также используется для описания аутентификации по паролю в других протоколах, таких как RADIUS и Diameter. Однако эти протоколы обеспечивают защиту на транспортном или сетевом уровне, поэтому применение PAP в них не имеет тех проблем с безопасностью, которые возникают при использовании PAP с PPP.
Преимущества ППП
Когда клиент отправляет пароль в открытом виде, сервер аутентификации получает его и сравнивает с "известным надежным" паролем. Поскольку сервер аутентификации получил пароль в открытом виде, формат хранимого пароля может быть выбран с учетом обеспечения безопасности "в состоянии покоя". Если злоумышленник похитит всю базу данных паролей, вычислительно невозможно будет обратить функцию, чтобы восстановить пароль в виде открытого текста. В результате, хотя пароли PAP менее безопасны при передаче по PPP-соединению, они обеспечивают более безопасное хранение "в состоянии покоя", чем другие методы, такие как CHAP.