Кратко

  • При отказе от параметров ECDH KDC может отправить KDC_ERR_DH_KEY_PARAMETERS_NOT_ACCEPTED и упорядоченный список TD-DH-PARAMETERS. Ошибка Kerberos не защищена по целостности, поэтому список способен направить повторную попытку, но не вправе расширить локальную политику.
  • Требование поддерживать P-256 и P-384 устанавливает нижнюю границу возможностей RFC 5349. Оно не доказывает, что кривая включена, предложена, разрешена, выбрана, проверена или применена в конкретной сессии.
  • Успешная проверка сертификата не заменяет математическую проверку открытой точки. Для долговременного закрытого ключа ECDH повторная обработка неверных точек может постепенно раскрыть ключ.

От спецификации до исполнения восемь разных состояний

Слово «поддерживается» обычно приходит из документации продукта или перечня алгоритмов библиотеки. Оно говорит, что код способен обработать механизм при некоторых условиях.

Для реального сеанса нужны другие факты: возможность включена в конфигурации, клиент её предложил, KDC её получил, обе локальные политики разрешили значение, выбор состоялся, открытая точка прошла проверку и вычисление действительно выполнилось.

Каждый переход может закончиться отказом. Кривая может быть скомпилирована, но отключена; разрешена на клиенте, но запрещена KDC; выбрана, но отвергнута из-за точки; проверена, но не привести к билету.

Реестр, сводящий эти состояния в один флажок, создаёт мнимую наблюдаемость. Зрелая модель хранит отдельно: реализовано, настроено, предложено, получено, разрешено, выбрано, проверено, исполнено.

Список предпочтений не имеет права переписать политику

Если KDC не принимает параметры клиента, RFC 5349 позволяет вернуть альтернативы в порядке предпочтения. Клиент может выбрать значение и повторить PKINIT.

Но сообщение об ошибке не защищено по целостности. Посредник способен удалить элемент или изменить порядок. Значит, первый поддерживаемый элемент нельзя автоматически считать разрешённым.

Сначала локальная политика задаёт допустимое множество. Полученный список только сужает его через пересечение. Пустое пересечение означает корректный отказ, а не повод включить совместимый обход.

Та же дисциплина нужна KDC: наличие реализации не равно разрешению на применение. Техническая способность и организационное решение имеют разные источники.

Успешный повтор не подписывает прошлую ошибку

Атакующий может удалить наиболее предпочтительную общую кривую и оставить вторую, которую политика клиента всё ещё разрешает. Повторный обмен завершается правильно, возможно с действительным билетом.

Это доказывает, что в оставшемся пересечении была допустимая величина. Это не доказывает подлинность исходного списка и не восстанавливает настоящие предпочтения KDC.

Аудит должен разделить два вывода: итоговый параметр разрешён и корректно исполнен; путь согласования сохранил подлинное происхождение и порядок. Первый вывод может быть истинным при неизвестном втором.

Поэтому надо сохранять начальное предложение, код отказа, точный порядок списка, версию локальной политики, пересечение, выбранное значение и исход повтора.

Порядок — часть управляющего сигнала

TD-DH-PARAMETERS нельзя хранить как неупорядоченный набор. Одинаковые элементы в другом порядке способны изменить результат.

Исходный список должен оставаться отдельно от отфильтрованного. Если фильтр перезаписывает вход, расследование не увидит, какие значения пытались повлиять на решение.

Версия политики также относится к событию. Текущая конфигурация после изменения не объяснит, почему значение было допустимо раньше.

Полная цепочка позволяет отличить манипуляцию предпочтением, не вышедшую за безопасный предел, от выполнения значения, которого в допустимом множестве не было.

Сертификат и открытая точка проходят разные проверки

RFC 5349 помещает сертификаты ECC и подписи в существующие структуры PKINIT и CMS. Проверка X.509 рассматривает издателя, доверенную цепочку, имена, ограничения, срок и подпись.

Открытая точка ECDH требует отдельной математической проверки: она должна принадлежать правильной кривой и удовлетворять необходимым условиям до операции с закрытым ключом.

Подписанный контейнер не делает любую разобранную последовательность битов безопасным элементом группы. Флаг «сертификат действителен» не показывает, выполнялась ли проверка точки.

Журнал должен различать разбор, построение пути, подпись, алгоритмическую политику, проверку точки и допуск к закрытому вычислению.

Долговременный ключ накапливает последствия ошибки

RFC 5349 предупреждает: если получатель применяет долговременный закрытый ключ ECDH к точке, которая недействительна на правильной кривой, вычисление может раскрывать сведения о ключе. Повторение способно открыть его полностью.

Масштаб зависит от срока жизни ключа, количества враждебных входов и наблюдаемости ответов. Одна успешная аутентификация ничего не говорит о том, были ли предыдущие неверные точки остановлены до вычисления.

Ограничение частоты замедляет попытки, но не заменяет проверку. Ротация сокращает окно, но не превращает неверную точку в безопасную. Основной контроль стоит до умножения.

Каждую попытку нужно связать с источником, кривой, результатом проверки, идентификатором и возрастом ключа, причиной отказа, числом повторных применений и наблюдаемым ответом.

Nonce фиксируют условие повторного использования

Механизм RFC 4556 с clientDHNonce и serverDHNonce позволяет клиенту и KDC согласовать повторное использование ключей; RFC 5349 сохраняет этот контекст для ECDH.

Это не общая лицензия держать закрытый ключ столько, сколько удобно реализации. Nonce входят в доказательство того, что повтор был допустим именно в данном обмене.

Повторное применение может снизить вычисления и задержку. Оно же увеличивает число внешних входов, взаимодействующих с одним закрытым значением, и делает пропуск проверки воспроизводимым.

Учёт должен соединять nonce, решение политики, пару ключей, срок, число операций, проверки, отказы и уничтожение. Итоговый общий секрет не содержит этих условий.

Меньший ключ не измеряет полную стоимость

Документ объясняет привлекательность ECC меньшими ключами при безопасности, сопоставимой с распространёнными тогда RSA или DSA. Историческая таблица показывает приблизительные соответствия.

Она не считает жизненный цикл сертификатов, аппаратную поддержку, побочные каналы, качество библиотек, тесты согласования, инвентаризацию и время миграции. Это свойства развёрнутой системы, а не длины ключа.

Короткое представление может сэкономить трафик и хранение, одновременно добавив новые идентификаторы, парсеры, правила кривых и отказные ветви.

Историческую таблицу нельзя использовать как современную закупочную оценку. Нужны актуальные нормы, поведение платформ и модель угроз.

Именованная кривая объединяет и зависимость

Именованные кривые выражают параметры общим объектным идентификатором, упрощая кодирование и взаимопонимание. Структуры RFC 4556 допускают и явные параметры пользовательских кривых.

Широкая общая кривая упрощает сертификаты, оборудование и тесты. Одновременно большое число ключей зависит от одной математической основы и нередко от общего пути реализации.

Будущая слабость может получить системный масштаб. Но разнообразие тоже не бесплатно: больше кривых означает больше кода, конфигураций, сочетаний и поверхностей понижения.

Решение должно учитывать число ключей, разнообразие реализаций, охват проверок, аппаратные зависимости, срок замены и реально наблюдаемые выборы.

Параметры сертификата переносят место контроля

ECC-сертификат способен предоставить доменные параметры для ECDH и убрать отдельную предварительную настройку. Это полезное упрощение.

Полномочие не исчезает, а переходит к выпуску сертификата, проверке пути, ограничениям алгоритма, разбору ключа и локальной политике принятия. Параметр не становится разрешённым для любого назначения только потому, что находится в подписанном сертификате.

Следует фиксировать источник: явная локальная настройка, текущий сертификат, ошибка KDC или иной механизм. Без происхождения меньшее число файлов ошибочно выглядит как меньшая потребность в управлении.

Главный вопрос — кто теперь способен изменить значение, каким контролем это ограничено и как быстро изменение можно отозвать.

Общий секрет ещё не даёт полномочий приложению

После принятия ECDH стороны вычисляют точку, преобразуют координату x в строку октетов и используют её как DHSharedSecret в процессе RFC 4556.

Успешное вычисление подтверждает промежуточный криптографический результат. Оно не доказывает полную организационную идентичность, выпуск билета, получение сервисного билета, авторизацию приложения или завершение действия.

Каждая следующая стадия вправе отказать после успеха предыдущей. Криптографическое согласие нельзя повышать до делового полномочия.

RFC 5349 опубликован в сентябре 2008 года как Informational и, по собственному тексту, не меняет синтаксис или семантику сообщений RFC 4556. Сохранённый поиск RFC Editor не показал errata; это датированное наблюдение, а не гарантия реализаций.