SPEKE: История, Уязвимости и Исправления Криптографического Протокола
SPEKE
SPEKE: протокол для безопасного обмена ключами с аутентификацией по паролю. Описан в 1996 году, имеет варианты и уязвимости к словарным атакам. Криптография.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
SPEKE (Simple Password Exponential Key Exchange) - это криптографический метод для согласования ключей с аутентификацией по паролю.
SPEKE (Simple Password Exponential Key Exchange) is a cryptographic method for password authenticated key agreement.
История
SPEKE является одним из старейших и хорошо известных протоколов в относительно новой области обмена ключами с аутентификацией по паролю. Он был впервые описан Дэвидом Джаблоном в 1996 году. В этой публикации Джаблон также предложил вариант, в котором на втором шаге протокола g вычисляется как g = gqS с постоянным gq. Однако эта конструкция оказалась уязвимой для атак по словарю и поэтому больше не рекомендовалась в пересмотренной версии статьи. В 1997 году Джаблон усовершенствовал и расширил SPEKE, добавив дополнительные варианты, включая расширенный метод согласования ключей с аутентификацией по паролю, называемый B SPEKE. В статье, опубликованной Маккензи в 2001 году, представлено доказательство в модели случайного оракула, что SPEKE является безопасным протоколом PAKE (используя несколько ослабленное определение), основанное на варианте предположения о решении задачи Диффи-Хеллмана. Однако в этом доказательстве функция подтверждения ключа в SPEKE рассматривается как обязательная, что не соответствует спецификации SPEKE в стандартах IEEE P1363.2 и ISO/IEC 11770-4. С 1999 года протокол используется несколькими компаниями в различных продуктах, как правило, в дополнение к другим криптографическим методам. В 2014 году были выявлены две атаки на протокол SPEKE, как указано в оригинальной статье Джаблона 1996 года и в стандартах IEEE P1363.2 (D26) и ISO/IEC 11770-4 (2006). Первая атака позволяет злоумышленнику выдать себя за пользователя, не зная пароля, запустив два параллельных сеанса с жертвой. Вторая атака позволяет злоумышленнику, находящемуся посередине, манипулировать ключом сеанса между двумя добросовестными пользователями, оставаясь незамеченным. Первая атака указывает на практическую слабость протокола, а вторая имеет теоретические последствия для доказательств безопасности SPEKE. Во время заседания ISO/IEC JTC 1/SC 27 в Мехико в октябре 2014 года эти две атаки были обсуждены техническим комитетом в рабочей группе 2 ISO/IEC SC 27, и было согласовано, что спецификацию SPEKE в ISO/IEC 11770-4 (2006) следует пересмотреть для устранения выявленных проблем. Предлагаемый патч предполагает явное определение идентификаторов сеансов и включение этих идентификаторов в функцию выработки ключа таким образом, чтобы не нарушалась симметричность протокола. Исправленная версия SPEKE была опубликована в ISO/IEC 11770-4 (2017). Однако спецификация SPEKE в IEEE P1363.2 остается без изменений.
SPEKE is one of the older and well known protocols in the relatively new field of password authenticated key exchange. It was first described by David Jablon in 1996. In this publication Jablon also suggested a variant where, in step 2 of the protocol, g is calculated as g = gqS with a constant gq. However, this construction turned out to be insecure against dictionary attacks and was therefore not recommended anymore in a revised version of the paper. In 1997 Jablon refined and enhanced SPEKE with additional variations, including an augmented password authenticated key agreement method called B SPEKE. A paper published by MacKenzie in 2001 presents a proof in the random oracle model that SPEKE is a secure PAKE protocol (using a somewhat relaxed definition) based on a variation of the Decision Diffie Hellman assumption. However, the proof treats the key confirmation function in SPEKE as mandatory, which is not how SPEKE is specified in the IEEE P1363.2 and ISO/IEC 11770 4 standards. Since 1999, the protocol has been used by several companies in a variety of products, typically supplementing other cryptographic techniques. In 2014, two attacks are identified against the SPEKE protocol as specified in the original Jablon's 1996 paper and in the IEEE P1363.2 (D26) and ISO/IEC 11770 4 (2006) standards. The first attack allows an active attacker to impersonate a user without knowing the password by launching two parallel sessions with the victim. The second attack allows a man in the middle attacker to manipulate the session key between two honest users without being detected. The first attack indicates a practical weakness of the protocol while the second attack has theoretical implications on security proofs of SPEKE. During the ISO/IEC JTC 1/SC 27 meeting in Mexico City in October 2014, the two attacks were discussed by the technical committee in ISO/IEC SC 27/Work Group 2, and it had been agreed that the SPEKE specification in ISO/IEC 11770 4 (2006) should be revised to address the identified issues. The proposed patch involves explicitly defining session identities, and including those identities into the key derivation function in a way that does not change the symmetry of the protocol. The patched SPEKE has been published in ISO/IEC 11770 4 (2017). However, the SPEKE specification in IEEE P1363.2 remains unpatched.
Патенты
описывает несколько вариантов метода. Срок действия этого патента истек в марте 2017 года.
describes several variations of the method. This patent expired in March 2017.
Стандарты
Стандарты, описывающие SPEKE, включают IEEE P1363.2 и ISO/IEC 11770-4. В последней версии стандарта ISO/IEC 11770-4 (2017) спецификация SPEKE была пересмотрена по сравнению с предыдущей версией в ISO/IEC 11770-4 (2006) для устранения двух атак, о которых сообщили Хао и Шахандашти в 2014 году.
Standards that describe SPEKE include IEEE P1363.2 and ISO/IEC 11770 4. In the latest ISO/IEC 11770 4 (2017) standard, the SPEKE specification is revised from the previous one in ISO/IEC 11770 4 (2006) to address the two attacks reported by Hao and Shahandashti in 2014.