Zusammenfassung

  • SPAKE bindet die Schlüsselableitung an den Austausch, damit ein falsches KDC ein Passwort normalerweise nicht offline prüfen kann. Eine PA-SPAKE-Anzeige allein belegt diesen Abschluss nicht.
  • Nach einem Fehlschlag kann der verschlüsselte Zeitstempel den eingegebenen Wert wieder für passive Offline-Angriffe nutzbar machen. Erfolgreiche Präauthentisierung ist außerdem noch keine Anwendungsberechtigung.

Ein Fallback sieht wie Zuverlässigkeit aus: Scheitert das neue Verfahren, läuft die Anmeldung über das alte weiter. Bei RFC 9588 kann genau dieser Komfort die Bedrohung verändern.

SPAKE soll verhindern, dass sich ein Angreifer als KDC ausgibt und einen Mitschnitt zum Offline-Passworttest macht. Der Angreifer kann den Client jedoch zum verschlüsselten Zeitstempel drängen. Hat ein Tippfehler den SPAKE-Fehler ausgelöst, lässt sich auch dieser falsche, aber womöglich sehr ähnliche Wert offline untersuchen.

Nicht der Algorithmus widerruft sein Versprechen. Der tatsächliche Pfad verlässt dessen Geltungsbereich.

Aushandlung ist noch kein gemeinsamer Schlüssel

IANA führt PA-SPAKE als Typ 151. KDC und Client können Unterstützung, Gruppenpräferenz und Auswahl austauschen. Erst nach transcript-gebundener Ableitung, erfolgreicher Entschlüsselung und Faktorprüfung wird der Reply Key einmalig zu K'[0] verstärkt.

Frühe Nachrichten bleiben begrenzt vertrauenswürdig. Ohne FAST ist die Faktorliste sichtbar und erst nach Prüfung der Antwort integritätsgeschützt. Ein PA-SPAKE-HINT liegt außerhalb des Transcripts und ersetzt keinen Schritt. Auch eine letzte PA-SPAKE-Bestätigung durch das KDC gibt es nicht; die verschlüsselte KDC-Antwort erfüllt weiterhin diese Authentisierungsrolle.

Der Rückfall bestimmt das wirksame Schutzprofil

RFC 9588 empfiehlt eine realm-spezifische Option zum Abschalten des verschlüsselten Zeitstempels. Damit reicht eine Feature-Liste nicht. Ein Clientbestand kann SPAKE vollständig anzeigen und über seine Fehlerbehandlung trotzdem die ältere Prüfoberfläche erhalten.

Online-Raten bleibt ebenfalls möglich. Das KDC sieht Fehlversuche und kann sie begrenzen. Ein Bericht über erfolgreiche SPAKE-Sitzungen ohne Fallbacks, Fehler und Rate-Limits misst nur den erwünschten Weg.

Die Anwendung trifft noch eine andere Entscheidung

SPAKE-Erfolg belegt Kenntnis des initialen Reply Keys und die tatsächlich geprüften Faktoren. SF-NONE bedeutet ausdrücklich: kein zweiter Faktor. Daraus darf kein pauschales MFA-Versprechen werden.

Danach müssen KDC-Antwort und Dienstticket verarbeitet, das Ticket eingesetzt und die Anwendungsrichtlinie bestanden werden. Transcript-Integrität vergibt keine Datenbankrolle und beweist keine Ressourcenauslieferung.

Auch die Umsetzung gehört zum Nachweis: gültige Gruppenpunkte, gleichverteilte und nicht wiederverwendete Skalare, sichere Maskierungspunkte und keine Timing-Lecks. Bei zustandslosen KDCs benötigt PA-FX-COOKIE Vertraulichkeit, Integrität, Ablauf und Principal-Bindung. Der RFC verspricht zudem keine allgemeine Forward Secrecy.

Quellen