要約

  • OWEは、公共の場で全員が知る共通パスワードを、接続ごとの未認証Diffie–Hellman交換に置き換える。壁に書かれたパスワードと4ウェイ・ハンドシェイクの記録だけでは、隣の利用者の通信鍵を導出できなくなる。
  • アクセスポイントも端末も身元を証明しない。能動的な攻撃者は偽アクセスポイントで中間に入り得るうえ、保護は無線の最初の一区間で終わる。アプリケーション側の認証とエンドツーエンド暗号化は引き続き必要だ。

店内全員が知る「秘密」

カフェのレシートにWi-Fiのパスワードが印刷されている。これは入店者以外の接続を多少抑えるかもしれないが、店内の利用者同士に秘密を作る仕組みではない。数十人が同じ事前共有鍵を持つからだ。

その鍵を知る観察者が別の端末の4ウェイ・ハンドシェイクを記録すれば、当該端末の通信鍵を導出できる。最初の接続を見逃しても、偽の切断フレームで再接続を促し、ハンドシェイクを取り直せる場合がある。利用者はパスワードを入力し、画面は保護されたネットワークらしく見える。それでも暗号材料の出発点は隣席にも渡されている。

Dan HarkinsとWarren Kumariが編集したRFC 8110は、2017年にこの矛盾へ別の答えを示した。来訪者全員にアカウントを発行したり、店ごとに証明書基盤を用意したりはしない。代わりに、身元の事前登録がなくても各接続を別々に暗号化できるか、と問うた。

接続ごとに秘密を作る

OWEでは端末とアクセスポイントが未認証のDiffie–Hellman交換を行う。端末はOWEのAKMスイートと公開値を示し、アクセスポイントも公開値を返す。双方が同じ共有秘密を計算し、それをWi-Fiの4ウェイ・ハンドシェイクへ渡して、この接続だけのペアワイズ・マスター鍵を導く。

異なる実装が必ず交わる最低線として、楕円曲線グループ19の対応が必須とされた。RFCはパラメーター要素の運び方、不正な公開鍵や受け入れ不能なグループを拒否する条件、PMK識別子、キャッシュの扱いまで定めている。したがって「OWE対応」はメニュー表示ではなく、実際に選ばれたAKMと鍵状態で検証できる。

従来の共通パスワード方式との違いは、同じ施設の利用者が同じ秘密から鍵を作らない点にある。受動的な観察者は公開値を受信できても、暗号方式と実装が正しければ共有秘密を計算できない。電波を録音するだけの大量収集は、安価な解読手段を失う。

ここで得たのは、接続同士の暗号上の分離である。応答したアクセスポイントが本物だという証明ではない。

送信する攻撃者には別の道がある

未認証交換には、端末のアカウントも、アクセスポイントの証明書も登場しない。これは登録なしで暗号化するための条件であると同時に、能動攻撃の余地でもある。攻撃者は本物らしいネットワーク名で偽アクセスポイントを作り、被害端末との暗号接続と、その先への別の接続をそれぞれ成立させられる。

このとき攻撃者は暗号を解いたのではない。二つの正規な交換の端点になった。上位層で保護されていないデータなら、中間で読み、変更し、偽造できる。OWEが高くしたのは、聞くだけの攻撃者のコストであり、電波を出して相手を装う攻撃者のコストではない。

RFC 7435が整理した機会的セキュリティの原則も同じ方向を向く。より強い明示的ポリシーがない場面で暗号化を足すことは有益だが、認証済みポリシーを弱い方式へ降格させてはならず、得ていない保証を表示してもならない。

「暗号化済み」は経路と脅威モデルについての説明だ。「誰につながったか」は別の証拠を求める。OWEは前者を改善し、後者を未回答のまま残す。

保護はアクセスポイントで終わる

OWEの鍵が覆うのは、端末とアクセスポイントの間を飛ぶフレームである。その先の施設内ネットワーク、通信事業者、遠隔サーバーまで同じ鍵が続くわけではない。サーバーの身元も確認しない。

HTTPSなどの認証付きアプリケーション通信、必要に応じたVPN、アプリケーション署名には、別の役割がある。アクセスポイントより先まで機密性と完全性を運び、意図したサービスにつながったことを確かめる。最初の一区間が暗号化されたからといって、エンドツーエンドの設計を省略する理由にはならない。

端末同士の隔離やネットワーク分割、不正利用対策も残る。OWEの鍵を正しく持つ端末が善良だとは限らない。電波上の読み取り権限と、ネットワーク内で許される行為を混同してはならない。

移行期には二つの結果が並ぶ

すべての端末が同時に更新されるわけではない。そこでRFCは、OWE対応BSSと従来のオープンBSSを、別のBSSIDと関連付けられた発見情報で併存させる移行モードを定めた。新しい端末は暗号化側を見つけ、古い端末は当面オープン側を使える。

この設計は互換性を保つが、「施設がOWEを導入した」という一文を結果指標として無意味にする。必要なのは、実際にOWEを選んだ接続の比率、旧BSSへのフォールバック、グループ交渉や発見の失敗、キャプティブポータルが選択へ与えた影響である。

表示にも慎重さが求められる。OWEはネットワークの身元を認証しないため、RFCは従来の資格情報付きネットワークと同じ鍵アイコンで扱わず、認証の観点では「Open」のまま示す考え方を採る。リンク暗号化の存在が見えにくくなる難点はあるが、存在しない身元証明を見せるより正確だ。

IETFからIEEE 802.11へ

IETFとIEEE 802.11の公式リエゾン文書は、OWEの取り込みと保守責任の整理を記録している。2024年12月のRFC 9672は、今後の維持と発展をIEEE 802.11へ移管した。同文書は広く実装・配備されていると述べるが、世界の端末数や採用率を示す調査ではない。

現在の製品を評価するなら、RFC 8110の原設計だけでなく、IEEE側の現行仕様と実機の交渉結果を確認する必要がある。「Enhanced Open」という名称だけでは、どの要件を満たし、どのグループを使い、フォールバックしたかは分からない。

この責任移管はKumariの位置も正確にする。彼はHarkinsと並ぶRFCの共同編集者・共同著者であり、設計とレビューにはさらに多くの人が関わった。唯一の発明者でも、Wi-Fiセキュリティの所有者でも、現在のIEEE判断を支配する人物でもない。それでも記録上の役割は十分に重要だ。限られた改善を相互運用可能にし、残る脅威を仕様の外へ追いやらず明記したからである。

表示ではなく証跡を残す

配備記録には、アクセスポイントと端末の版、広告されたAKM、実際に選ばれたAKM、グループ、BSSID、移行ペア、旧オープン経路の有無、失敗理由を含めたい。管理された試験では、利用者の内容を保存せず、二つの端末が共通のセッション鍵になっていないことを確かめられる。

同時に、できなかったことも記録する。OWEはいかなる身元も認証していない。偽アクセスポイントを使った能動攻撃が、どの上位層によって検知または阻止されるかを試す。アプリケーションは無線区間の外でも認証付き暗号化を維持する。不正な公開鍵は明示的失敗にし、黙ってオープン側へ落とさない。

運用証跡は四つの問いを分けるべきだ。この接続の無線区間は暗号化されたか。別の端末とは異なる鍵か。OWEが認証した身元は何か。遠隔サービスは別途認証され、保護されたか。

一つのプロトコルですべてを「はい」にすることがOWEの目的ではない。最初の二つを改善しながら、後の二つを偽装しないこと。それがこの限定的な仕組みの強さである。

出典