Протокол STS: Аутентифицированное Согласование Ключей с Подтверждением и Совершенной Секретностью Прямого Канала
Station-to-Station protocol
Протокол STS: криптографический обмен ключами на основе Diffie-Hellman с аутентификацией и защитой от MITM-атак. Идеальная прямая секретность, подтверждение ключей.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
В криптографии с открытым ключом протокол Station to Station (STS) представляет собой схему согласования криптографических ключей. Протокол основан на классическом алгоритме Диффи — Хеллмана и обеспечивает взаимную аутентификацию ключа и сущностей. В отличие от классического Диффи — Хеллмана, который уязвим к атаке «человек посередине», этот протокол предполагает, что у сторон имеются ключи подписи, используемые для подписи сообщений, что обеспечивает защиту от атак «человек посередине». Помимо защиты установленного ключа от злоумышленника, протокол STS не использует временные метки и обеспечивает прямой секрет. Он также предусматривает двустороннее явное подтверждение ключа, что делает его протоколом аутентифицированного согласования ключей с подтверждением ключа (AKC). STS был впервые представлен в 1987 году в контексте безопасности ISDN, завершен в 1989 году и в целом описан Уитфилдом Диффи, Полом С. ван Оршотом и Майклом Дж. Винером в 1992 году. Исторический контекст протокола также рассматривается в [далее].
In public key cryptography, the Station to Station (STS) protocol is a cryptographic key agreement scheme. The protocol is based on classic Diffie–Hellman, and provides mutual key and entity authentication. Unlike the classic Diffie–Hellman, which is not secure against a man in the middle attack, this protocol assumes that the parties have signature keys, which are used to sign messages, thereby providing security against man in the middle attacks. In addition to protecting the established key from an attacker, the STS protocol uses no timestamps and provides perfect forward secrecy. It also entails two way explicit key confirmation, making it an authenticated key agreement with key confirmation (AKC) protocol. STS was originally presented in 1987 in the context of ISDN security , finalized in 1989 and generally presented by Whitfield Diffie, Paul C. van Oorschot and Michael J. Wiener in 1992. The historical context for the protocol is also discussed in .
Описание
Развертывание STS может принимать различные формы в зависимости от требований к связи и уровня предварительной коммуникации между сторонами. Данные, описанные в разделе "Настройка STS", могут быть переданы до начала сеанса, чтобы снизить влияние на его установку. В последующих пояснениях операции возведения в степень (Диффи — Хеллмана) служат основой для согласования ключей, хотя это и не является обязательным требованием. Протокол может быть модифицирован, например, для использования эллиптических кривых.
Deployment of STS can take different forms depending on communication requirements and the level of prior communication between parties. The data described in STS Setup may be shared prior to the beginning of a session to lessen the impact of the session's establishment. In the following explanations, exponentiation (Diffie–Hellman) operations provide the basis for key agreement, though this is not a requirement. The protocol may be modified, for example, to use elliptic curves instead.
Настройка STS
Перед началом протокола необходимо сгенерировать следующие данные. Асимметричная пара ключей для подписи для каждой стороны – требуется для аутентификации. Публичная часть этой пары ключей может быть передана до установления сеанса связи. Параметры установления ключа – спецификация циклической группы p и генератора g для этой группы. Эти параметры могут быть общедоступными. Следует отметить, что для повышения безопасности каждая сторона может предоставить собственные параметры. Передача этих данных до начала сеанса снижает сложность протокола.
The following data must be generated before initiating the protocol. An asymmetric signature keypair for each party Required for authentication. The public portion of this keypair may be shared prior to session establishment. Key establishment parameters The specification of a cyclic group p and a generator g for that group. These parameters may be public. note that for additional security each party may supply its own parameters. Sharing this data prior to the beginning of the session lessens the complexity of the protocol.
Вариации
Вариации, описанные здесь, взяты из оригинальной работы STS. См. следующие ссылки для получения информации о других, более существенных вариациях: "Протокол определения ключа OAKLEY". ISO/IEC 117703, "Механизмы, использующие асимметричные техники", (1999).
The variations mentioned here are from the original STS paper. See the following references for other, more significant variations. , "The OAKLEY Key Determination Protocol". ISO/IEC 117703, "Mechanisms Using Asymmetric Techniques", (1999).
Криптоанализ
STS MAC уязвима к некоторым неизвестным атакам на распределение ключей, в результате которых активный злоумышленник может внедрить свою идентичность в процедуру установления сеанса вместо инициатора или отвечающего. Опишите уязвимости и некоторые возможные решения.
STS MAC is vulnerable to some unknown key share attacks, whereby an active attacker can inject his own identity into the session establishment procedure in place of either initiator or responder. present the vulnerabilities and some solutions.