Кратко
- SPAKE связывает вывод ключей с transcript обмена, поэтому поддельный KDC обычно не может проверять пароли офлайн. Само объявление
PA-SPAKEне доказывает завершения этой проверки. - Если после ошибки клиент откатывается к зашифрованной метке времени, пассивный наблюдатель может атаковать введённое значение офлайн. Успешная предаутентификация также не доказывает авторизацию приложения.
Новый метод не сработал, и клиент продолжил вход старым способом. Для отчёта о доступности это удачное восстановление. На границе, которую проводит RFC 9588, тот же шаг может вернуть злоумышленнику средство проверки пароля.
SPAKE должен помешать активному атакующему выдать себя за KDC и получить офлайн-верификатор. Но атакующий может попытаться понизить клиент до зашифрованной метки времени. Если ошибочно введённый пароль вызвал сбой SPAKE, а затем попал в старый механизм, запись трафика позволит исследовать его без новых запросов. Ошибка часто сохраняет структуру правильного секрета.
Алгоритм не нарушил обещание. Фактический маршрут вышел за пределы обещания.
Предложение механизма — ещё не общий ключ
IANA присвоила PA-SPAKE тип 151. KDC объявляет поддержку, клиент перечисляет группы, KDC выбирает одну. Это доказательства переговоров, но не подтверждение одинаковых производных ключей.
Начальные сообщения имеют собственные ограничения. Без FAST список факторов виден и не защищён по целостности до проверки ответа. PA-SPAKE-HINT не входит в transcript и не заменяет обмен.
Механизм завершается, когда KDC расшифровал ответ, проверил требуемые факторы, а обе стороны усилили reply key значением K'[0]. Финального сообщения PA-SPAKE от KDC нет; его подлинность по-прежнему подтверждает зашифрованный ответ KDC.
Откат определяет реальную модель угроз
RFC рекомендует настройку, отключающую зашифрованную метку времени для отдельного realm. Поэтому процента поддержки SPAKE недостаточно. Клиенты могут объявлять новый механизм, а обработка ошибок — сохранять старую поверхность атаки.
Онлайн-перебор также остаётся возможным. KDC видит неудачи и применяет rate limiting. Если мониторинг считает лишь успешные обмены SPAKE, он теряет откаты, ошибки и решения об ограничении.
Аутентификация не выдаёт прикладные права
Успех подтверждает знание исходного reply key и факторы, которые действительно проверены. SF-NONE прямо означает отсутствие второго фактора, поэтому SPAKE не равен MFA.
Далее клиенту нужно проверить ответ KDC, получить и предъявить сервисный билет, а затем пройти правила приложения. Привязка Kerberos-запроса к transcript не назначает роль и не подтверждает выдачу ресурса.
В доказательство входят и детали реализации: корректные точки, равномерные и неповторяемые скаляры, безопасные маскирующие точки, отсутствие утечек времени. PA-FX-COOKIE требует конфиденциальности, целостности, короткого окна повторов и привязки к principal. Спецификация не обещает и общей forward secrecy.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

