Введение

Протокол аутентификации паролем (PAP) — это протокол аутентификации на основе пароля, используемый протоколом Point-to-Point (PPP) для проверки подлинности пользователей. PAP описан в стандартах и поддерживается практически всеми сетевыми операционными системами, а также большинством серверов сетевого доступа. PAP также используется в PPPoE для аутентификации пользователей DSL. Поскольку протокол Point-to-Point (PPP) передает данные в незашифрованном виде, "открытым текстом", PAP уязвим для любого злоумышленника, имеющего возможность перехватить сеанс PPP. Злоумышленник может получить доступ к имени пользователя, паролю и любой другой информации, связанной с сеансом PPP. Для повышения безопасности соединения PPP можно использовать протоколы CHAP или EAP. Однако при выборе метода аутентификации всегда приходится идти на компромиссы, и не существует однозначного ответа на вопрос, какой из них более безопасен. При использовании PAP в PPP он считается слабой схемой аутентификации. Слабые схемы проще и требуют меньших вычислительных ресурсов, чем более сложные схемы, такие как Transport Layer Security (TLS), но они гораздо более уязвимы для атак. Слабые схемы применяются там, где транспортный уровень считается физически защищенным, например, домашнее DSL-соединение. Если транспортный уровень физически не защищен, вместо этого используются системы, такие как Transport Layer Security (TLS) или Internet Protocol Security (IPsec).

Другие виды использования ПАП

PAP также используется для описания аутентификации по паролю в других протоколах, таких как RADIUS и Diameter. Однако эти протоколы обеспечивают защиту на транспортном или сетевом уровне, поэтому применение PAP в них не имеет тех проблем с безопасностью, которые возникают при использовании PAP с PPP.

Преимущества ППП

Когда клиент отправляет пароль в открытом виде, сервер аутентификации получает его и сравнивает с "известным надежным" паролем. Поскольку сервер аутентификации получил пароль в открытом виде, формат хранимого пароля может быть выбран с учетом обеспечения безопасности "в состоянии покоя". Если злоумышленник похитит всю базу данных паролей, вычислительно невозможно будет обратить функцию, чтобы восстановить пароль в виде открытого текста. В результате, хотя пароли PAP менее безопасны при передаче по PPP-соединению, они обеспечивают более безопасное хранение "в состоянии покоя", чем другие методы, такие как CHAP.