Resumo
- O campo Replay Prevention de 64 bits era opcional por associação de segurança; o SPI selecionava o estado em que ele existia ou não.
- O contador começava em 1, não podia dar a volta sob a mesma chave e deixava cada receptor escolher uma janela limitada, admitindo qualquer valor apenas uma vez.
- HMAC válido e contador inédito provavam admissão local sob uma SA compartilhada, não identidade multicast, cronologia global, entrega, autorização ou efeito da aplicação.
Um pacote IP autenticado ainda podia ser uma cópia perfeita de um pacote antigo. O MAC continuava correto porque os bytes não mudaram. O RFC 2085 deu uma resposta estreita: autenticar também um contador e fazer o receptor guardar história suficiente para rejeitar um valor já admitido.
O SPI escolhia a presença do contador
O campo opcional ficava entre o SPI e Authentication Data. Sem replay prevention, os dados de autenticação vinham logo depois do SPI. No RFC 1826, o receptor usava esse índice para localizar uma SA unidirecional com algoritmo, chave, modo e estado. Era seleção de contrato, não identidade humana.
O contador começava em 1 e subia. A chave compartilhada precisava ser trocada antes da volta em 2^64. Presente, o valor entrava no HMAC; sem a chave, um atacante não podia transformar número antigo em novo mantendo a autenticação. Mesmo assim, havia dois testes: o HMAC ligava pacote e contador ao segredo, enquanto o histórico do receptor decidia se o valor autenticado podia entrar.
Crescente não significava chegada ordenada
O RFC aceitava pacotes fora de ordem e deixava a profundidade da janela para a implementação. O invariável era que qualquer valor aceito dentro dela ainda não tivesse sido aceito.
Um número abaixo do máximo podia ser atraso legítimo se permanecesse na janela e seu estado visto estivesse livre. À esquerda era antigo demais; já marcado era duplicata; à direita podia avançar a fronteira após autenticação. O RFC 6479 mais tarde descreveu esse mecanismo como faixa e bits de recebimento, mostrando que processamento criptográfico paralelo pode exigir janela maior.
A janela era política local. Dois receptores podiam ver ordens e profundidades diferentes. Lacuna não provava perda, atraso não provava ataque, aceitação por A não provava aceitação por B. O recibo exato dizia apenas: nesta SA e neste estado, este número autenticado ainda não havia sido admitido.
A SA multicast compartilhada perdeu a linhagem
O RFC 2085 registrou o próprio limite: se vários emissores compartilhassem a mesma SA para o mesmo destino multicast, replay protection não deveria ser habilitada. Para preservá-la, cada emissor deveria ter sua própria SA.
O HMAC ainda funcionava; todo detentor do segredo podia calculá-lo. O que faltava era a propriedade do contador. Emissores independentes começando em 1 colidiam de imediato. Cada contador local podia estar saudável enquanto o fluxo agregado repetia valores. O documento não definiu sequenciador multiemissor.
Separar as SAs restaurava a linhagem: SPI e estado associado enviavam cada pacote ao histórico correto. Desabilitar replay reconhecia que a autenticação de grupo permanecia, mas a camada não afirmava primeiro uso.
O RFC 4302 manteve esse limite, embora tenha tornado Sequence Number obrigatório e oferecido ESN lógico de 64 bits. Isso ilumina o problema sem reescrever o formato antigo: o RFC 2085 transmitia diretamente seu campo opcional de 64 bits.
MAC compartilhado provava o segredo, não o único falante
O RFC 1826 advertia que um participante com chave simétrica também podia forjar tráfego atribuído a outro. Um HMAC correto provava posse do segredo e integridade do material coberto, não qual membro do grupo falou.
O contador estreitava a admissão depois do teste; não convertia segredo coletivo em assinatura individual. AH também não dava confidencialidade. Um pacote podia ser autêntico para a SA e fresco para a janela, mas não autorizado pela aplicação, não entregue ou sem efeito durável.
A auditoria deve separar busca da SA, presença do campo, contador, posição na janela, estado visto, HMAC, admissão, recebimento superior, autorização e efeito confirmado. O contador não nomeava o emissor; nomeava uma posição no histórico de admissão de um receptor.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
