Resumen
- Un objeto
AuthEnvelopedDatapuede estar bien codificado y superar la verificación del tag sin probar que ningún otro objeto reutilizó el mismo par de clave y nonce. - La RFC 5084 exige gestión automatizada de claves y describe una CEK nueva por contenido como construcción segura; habilitar AES-GCM no demuestra que ese ciclo de vida exista.
El centro primario asignó el siguiente valor del contador. La réplica todavía no lo sabía. Cuando la región secundaria tomó el relevo, continuó desde el estado anterior y creó otro mensaje con el mismo número. Ningún campo estaba ausente. El problema fue que dos operaciones compartieron una historia que cada objeto, por separado, era incapaz de contar.
La RFC 5084 especifica cómo usar AES-CCM y AES-GCM en el tipo de contenido CMS AuthEnvelopedData. Coloca el identificador del algoritmo en EncryptedContentInfo, asigna OID para las tres longitudes de clave AES, define estructuras de parámetros y convierte los atributos autenticados en datos asociados autenticados.
En ambas modalidades, el nonce debe ser único dentro del ámbito de una clave. Repetir la combinación clave/nonce con mensajes distintos destruye las garantías. Esa frase no es una propiedad estética del campo. Es una restricción sobre todas las operaciones que comparten la clave, aunque ocurran en procesos, regiones o momentos diferentes.
Por eso un nonce de doce octetos no constituye una prueba de unicidad. Es la longitud recomendada para GCM y facilita el procesamiento, pero una máquina restaurada puede repetir doce octetos perfectamente formados. Tampoco basta con que parezcan aleatorios: un clon puede heredar el mismo estado del generador.
La RFC 5084 obliga a usar gestión automatizada de claves. Examina transporte de clave, acuerdo de clave, claves simétricas para cifrar claves y claves derivadas de contraseña. Las cuatro técnicas satisfacen la condición cuando cada contenido recibe una clave de cifrado autenticado nueva, la CEK.
Una CEK nueva por contenido convierte un problema global de numeración en una separación criptográfica. Si dos contenidos tienen claves realmente distintas, el mismo nonce no forma el mismo par. Si se decide conservar una CEK durante más tiempo, la organización asume otra arquitectura: un espacio de asignación atómico y durable para toda la vida y alcance de esa clave.
Los detalles codificados siguen siendo obligatorios. GCMParameters lleva el nonce y una longitud de ICV entre doce y dieciséis octetos; doce es el valor predeterminado y recomendado. Esa longitud debe coincidir con el campo mac. CCM admite nonces de siete a trece octetos y longitudes de ICV pares entre cuatro y dieciséis, también con doce como recomendación. Su longitud de nonce se relaciona con la capacidad reservada para expresar el tamaño del contenido.
Estas reglas permiten detectar parámetros ausentes, valores imposibles o un tag de longitud incoherente. No certifican la entropía de la CEK, la política de riesgo local ni la ausencia de otro emisor con el mismo material.
La RFC 5083 define el contenedor autenticado y cifrado. La RFC 5084 usa sus atributos autenticados como AAD: quedan protegidos frente a cambios, aunque no se ocultan. El MAC cubre esos atributos y el contenido cifrado. Un atributo no autenticado conserva precisamente esa condición, aunque viaje al lado de los campos protegidos.
Este detalle evita otra promoción indebida. Verificar el tag no transforma metadatos sin protección en una orden autorizada. Tampoco demuestra quién era la persona que inició el mensaje, si el destinatario tenía derecho a actuar o si el procesamiento terminó bien. Son comprobantes posteriores.
La interfaz general de la RFC 5116 recibe clave, nonce, texto claro y datos asociados. El algoritmo verifica lo que se le presenta; no inspecciona una base histórica que el protocolo no le entregue. NIST SP 800-38D mantiene la unicidad del IV como condición operativa crítica de GCM.
Una auditoría necesita unir la operación a una época de clave sin registrar la clave. Debe conservar un identificador no secreto, el ámbito del asignador, la decisión atómica que entregó el nonce, los AAD exactos, el hash del cifrado, la longitud del tag, el resultado de verificación y la versión del emisor.
También debe reconocer el falso positivo. Dos mensajes pueden mostrar el mismo nonce y usar CEK nuevas diferentes. Un monitor que agrupa por un alias amistoso, y no por la época criptográfica real, anunciará una reutilización inexistente. La clave da al nonce su ámbito.
La cadena operativa separa: bytes CMS; OID y parámetros; procedencia no secreta de CEK; asignación del nonce; codificación exacta de atributos autenticados; cifrado y tag; selección del destinatario y rama de gestión de claves; resultados de análisis, desenvoltura y verificación; búsqueda histórica; liberación del texto claro; autorización y resultado de la aplicación.
No es sintaxis añadida a la RFC 5084. Es una forma de impedir que una capa de realidad suplante a la siguiente. El sobre, el algoritmo, el tag, el historial de nonces, el destinatario y la decisión de negocio tienen autoridades distintas.
Fuentes
- RFC 5084 — AES-CCM y AES-GCM en CMS
- RFC 5084 — texto canónico
- Registro RFC Editor de RFC 5084
- Búsqueda de erratas de RFC 5084
- Registro IETF Datatracker de RFC 5084
- Historial IETF Datatracker de RFC 5084
- RFC 5083 — Authenticated-Enveloped-Data de CMS
- RFC 5652 — Cryptographic Message Syntax
- RFC 8551 — mensajes S/MIME 4.0
- RFC 5116 — interfaz y algoritmos AEAD
- RFC 3610 — Counter with CBC-MAC
- RFC 4107 — gestión criptográfica de claves
- RFC 4086 — aleatoriedad para seguridad
- RFC 7696 — agilidad de algoritmos criptográficos
- RFC 9053 — algoritmos COSE
- IANA — parámetros AEAD
- NIST SP 800-38D — GCM y GMAC
- Heng Lu — primacía del código en ejecución
- Heng Lu — especificación inicial mínima
- Heng Lu — capas de realidad
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
