الخلاصة

  • يربط SPAKE اشتقاق المفاتيح بنسخة التبادل كي لا يستطيع KDC مزيف فحص كلمات المرور بلا اتصال. ظهور PA-SPAKE لا يثبت أن هذا التحقق اكتمل.
  • إذا عاد العميل بعد الفشل إلى الطابع الزمني المشفر، فقد يستطيع مراقب سلبي اختبار القيمة المدخلة بلا اتصال. نجاح المصادقة المسبقة لا يثبت أيضاً تفويض التطبيق.

يفشل المسار الحديث، فيرجع العميل إلى الأسلوب القديم وتستمر محاولة الدخول. تبدو النتيجة كتوافر جيد. لكن الحد الذي يشرحه RFC 9588 يجعل لحظة الاستمرار نفسها مفيدة للمهاجم.

صُمم SPAKE لمنع مهاجم نشط ينتحل KDC من تحويل التبادل إلى أداة للتحقق من تخمينات كلمة المرور خارج الشبكة. مع ذلك يمكن للمهاجم دفع العميل إلى الطابع الزمني المشفر. وإذا كان خطأ في الكتابة قد سبب فشل SPAKE ثم انتقلت القيمة الخاطئة إلى الآلية القديمة، أمكن لمراقب سلبي مهاجمتها لاحقاً. وقد تكشف القيمة الخاطئة بنية السر الصحيح.

لم يتراجع البروتوكول عن ضمانه؛ الذي تغير هو المسار الفعلي وحدود الضمان.

الإعلان لا يساوي التحقق

تسجل IANA الرمز PA-SPAKE بالنوع 151. يعلن KDC الدعم، ويرتب العميل المجموعات، ثم يختار KDC مجموعة. هذه إيصالات تفاوض وليست إثباتاً لاتفاق الطرفين على المفاتيح المشتقة.

وتبقى الرسائل الأولى محدودة الثقة. من دون FAST تظهر قائمة العوامل ولا تحظى بحماية السلامة حتى التحقق من الرد. كما أن PA-SPAKE-HINT يقع خارج transcript ولا يحل محل أي خطوة.

تكتمل الآلية عندما يفك KDC رد العامل ويتحقق منه، ثم يستبدل الطرفان مفتاح الرد بـ K'[0]. لا يرسل KDC رسالة PA-SPAKE نهائية، ويبقى رد KDC المشفر أساس مصادقة KDC.

الرجوع يختار سطح الهجوم الحقيقي

يوصي RFC بخيار لكل realm لتعطيل الطابع الزمني المشفر. لذلك لا تكفي نسبة دعم SPAKE. قد تعلن الأجهزة كلها القدرة الجديدة بينما تحتفظ معالجة الفشل بالمسار القديم.

ولا يمنع SPAKE التخمين عبر الاتصال. يرى KDC المحاولات الفاشلة ويمكنه تحديد المعدل. لوحة لا تحصي إلا تبادلات SPAKE الناجحة تتجاهل الرجوع والفشل وقرارات الحد التي تحدد الخطر المتبقي.

المصادقة ليست تفويضاً

يثبت النجاح معرفة مفتاح الرد الأولي والعوامل التي تحقق منها KDC فعلاً. ويعني SF-NONE عدم وجود عامل ثانٍ؛ لذلك لا يجعل SPAKE كل دخول متعدد العوامل.

بعد ذلك يلزم التحقق من رد KDC، والحصول على تذكرة الخدمة واستخدامها، ثم اجتياز سياسة التطبيق. ربط طلب Kerberos بالـ transcript لا يمنح دوراً في قاعدة بيانات ولا يثبت تسليم مورد.

وتبقى صحة التنفيذ جزءاً من الدليل: التحقق من عناصر المجموعة، وعدم إعادة استخدام القيم العشوائية، ونقاط إخفاء سليمة، ومنع التسرب الزمني. يحتاج PA-FX-COOKIE إلى السرية والسلامة والمدة القصيرة والربط بالهوية. كما لا يعد المعيار بسرية أمامية عامة.

المصادر