Resumen
- El campo Replay Prevention de 64 bits de RFC 2085 era opcional por asociación de seguridad: el SPI seleccionaba un estado en el que el campo estaba presente o ausente.
- El contador comenzaba en 1, no podía dar la vuelta con una misma clave y permitía a cada receptor fijar una ventana acotada, aceptando cada valor una sola vez.
- Un HMAC válido y un contador no visto demostraban admisibilidad local bajo una SA compartida, no identidad multicast, cronología global, entrega, autorización ni efecto de aplicación.
Un paquete IP con autenticación válida podía ser una copia exacta de un paquete antiguo. El MAC seguía coincidiendo porque los bytes no habían cambiado. RFC 2085 ofreció una solución limitada: autenticar también un contador y hacer que el receptor conservara suficiente historial para rechazar un valor ya admitido.
El SPI decidía si el contador estaba en el paquete
El formato colocaba el campo opcional entre el SPI y Authentication Data. Sin protección de replay, los datos de autenticación seguían al SPI. Según RFC 1826, el receptor usaba ese índice para localizar una SA unidireccional con algoritmo, clave, modo y estado. Elegía un contrato de procesamiento, no una identidad humana.
El contador empezaba en 1 y crecía. La clave compartida debía retirarse antes de alcanzar la vuelta de 2^64. Si el campo existía, entraba en el HMAC: quien no tuviera la clave no podía sustituir un número viejo por otro nuevo sin invalidar la autenticación. Aun así había dos pruebas. El HMAC vinculaba paquete y contador al secreto; el historial del receptor decidía si ese valor autenticado seguía siendo admisible.
Creciente no significaba llegada ordenada
RFC 2085 permitía paquetes fuera de orden y dejaba la profundidad de la ventana a la implementación. La regla firme era que todo valor admitido dentro de ella debía no haber llegado antes.
Un número menor que el máximo podía ser retraso legítimo si seguía en la ventana y su marca de visto estaba libre. A la izquierda era demasiado antiguo; ya marcado era duplicado; a la derecha podía avanzar el límite después de autenticarse. RFC 6479 describió después esta estructura como un intervalo con bits de recepción y explicó que el procesamiento criptográfico paralelo puede exigir ventanas mayores.
La ventana era política local del receptor, no reloj universal. Dos receptores podían observar distinto orden y elegir distinta tolerancia. Un salto no probaba pérdida, una llegada tardía no probaba ataque y la aceptación por A no probaba la aceptación por B. El recibo exacto decía solo: bajo esta SA y este estado, este número autenticado no había sido admitido.
La SA multicast compartida perdió el linaje
RFC 2085 señaló su propio límite. Si varios emisores compartían una SA hacia el mismo destino multicast, no debía activarse la protección de replay. Para conservarla, cada emisor debía tener su propia SA.
El HMAC seguía funcionando; todo poseedor del secreto podía calcularlo. Faltaba la propiedad del contador. Emisores independientes que empiezan en 1 chocan de inmediato. Cada secuencia local puede crecer correctamente mientras el flujo agregado repite valores. La especificación no proporcionó un secuenciador multiemisor.
Separar las SA restauraba el linaje: SPI y estado asociado enviaban cada paquete al historial correcto. Desactivar la protección reconocía que quedaba autenticación de grupo, pero ya no una afirmación de primer uso.
RFC 4302 mantuvo este límite, aunque hizo obligatorio el campo de secuencia y añadió ESN lógico de 64 bits. Esa evolución aclara el problema sin cambiar retrospectivamente el cable de RFC 2085, que transmitía directamente su campo opcional de 64 bits.
Un MAC compartido acreditaba el secreto, no un hablante único
RFC 1826 advirtió que un participante con clave simétrica también podía fabricar tráfico atribuido a otro participante legítimo. Un HMAC correcto probaba posesión del secreto e integridad de lo cubierto, pero no distinguía a los miembros de un grupo con la misma clave.
El contador estrechaba la admisión tras esa prueba; no convertía un secreto colectivo en firma individual. AH tampoco daba confidencialidad. Un paquete podía ser auténtico para la SA y fresco para la ventana, pero no autorizado por la aplicación, no entregado o sin efecto durable.
La auditoría debe separar: búsqueda de SA, presencia del campo, contador, posición de ventana, marca previa, HMAC, admisión, recepción superior, autorización y efecto confirmado. El contador no identificaba al emisor; identificaba un lugar en el historial de admisión de un receptor.
Fuentes
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
