摘要
- RFC 5295 为 EMSK 派生用途根密钥和域根密钥提供了清晰的密码学分离,但这种分离只有在标签、上下文、域、调用者、缓存与生命周期也被分开时才有运营意义。
- 完整证据不能只证明派生函数返回了不同字节;它还要证明正确代际的密钥被正确主体用于正确用途,并且旧代际已经可观察地退出。
轮换报告只写了开始,没有写结束
设想一个漫游系统完成新的 EAP 认证。双方生成新的 EMSK,派生新的 DSRK,所有测试向量都一致。几分钟后,一个远端服务仍从缓存中取出旧 DSUSRK。缓存键只有用户标识和服务名,没有 EMSK 名称、会话代际与失效时间。新根的出现没有替换旧条目,也没有使旧调用失败。
这不是派生公式失败,而是证据模型把“创建”误当作“撤销”。RFC 5295 的核心价值不只是给出 KDF,而是把 EMSK 保留在 EAP 对端和服务器内部,再为明确用途派生受限的根。USRK 的输入包括 EMSK、用途标签、空字节分隔符、可选数据与输出长度。相同输入得到相同输出,标签前缀也因为分隔符而不会混淆。
然而,公式不会替系统回答哪个缓存条目属于哪一次认证。
标签是控制坐标
每一种用途都需要独立、协调过的标签。标签是可打印且区分大小写的标识,不是可以随手改写的说明文字。可选数据可以加入协议、租户或其他上下文。USRK 的名称还可以把 EAP Session-ID 与同一组标签和上下文结合起来,让系统引用密钥而不暴露密钥本身。
这些坐标一旦在组件之间丢失,密码学上不同的密钥就可能进入同一个运营槽位。某个团队把标签转成小写,另一个团队忽略可选数据,缓存只按账号索引,结果都不是碰撞攻击,而是命名空间治理失败。
可复核的派生回执应保留 Usage ID、标签的精确字节、分隔规则、可选数据摘要、输出长度、KDF 版本、EAP Session-ID、EMSK 名称和所得密钥名称。“派生成功”不足以重演一次选择决定。
域不是地址,而是能力边界
DSRK 面向特定密钥管理域,域标签进入派生;更窄的 DSUSRK 位于其下。这里的域不只是部署位置,而是哪些系统被允许派生、使用或继续分发某一分支的集合。子级权限不得超过父级。
因此,只需一种用途的域应该得到相应 DSUSRK,而不是能够派生整条分支的 DSRK。把更宽的根交给接收方,再依靠流程要求其“只用一部分”,等于把密码学约束降级成行政承诺。
域名的规范化同样重要。不同编码生成不同密钥是容易发现的故障;更危险的情况是名称一致、密钥正确,却交给了权限边界之外的组件。
生命周期必须沿着谱系传播
根密钥的寿命不能长于 EMSK。父级到期后,其根应退出使用;新的 EAP 交换形成新 EMSK 后,应尽快采用新根。子密钥是否同时替换,则由具体用途定义决定。
这意味着轮换必须记录两类独立事件:新代际投入使用,以及旧代际完成退役。远端副本、缓存复制品和子密钥都需要清单。仅凭新根存在,无法推断旧根消失。
生命周期也不能在分发时被省略。接收方若只拿到密钥值,可能自行设置期限;若拿到期限却不知道父级代际,又可能把约束绑定到错误会话。时间是密钥语义的一部分,不是监控页面上的附注。
接口应给出受限根,而不是暴露 EMSK
RFC 建议把 EMSK 留在派生点附近,通过接口提供所需根,并按调用者限制可取密钥。低层与外部实体不应假定自己能够访问 EMSK。
但接口也可能把正确密钥交给错误调用者。这样的事故不会在测试向量中出现,因为值本身完全正确。日志需要在不记录秘密的前提下,保留调用者身份、请求用途、域、策略判定、返回的密钥名称和父代际。
高层应用也不应只依赖网络接入认证所派生的密钥。这样做会让应用安全偷偷依附于某一种接入技术,并使没有 EAP 的路径难以独立迁移和轮换。
加密运输还必须运输含义
部分根密钥需要跨系统传送。RFC 5295 要求传输具备机密性与完整性,双方经过认证和授权,并同时携带能够识别密钥及限制用途的上下文,包括生命周期。它没有规定具体传输协议。
所以,一个完全加密的信封仍可能安全地送达错误含义。若信封缺少密钥名称、用途、域、父会话或期限,接收方无法证明自己安装的是预期代际。分发回执应记录发送方、接收方、授权结果、受保护通道绑定、载荷摘要、密钥名称、约束以及安装确认。
更多分支不会增强较弱的父级
派生密钥的强度不会超过 EMSK 或 EAP 方法内部主密钥。增加标签和层级不会制造新的熵。一个根若派生大量子密钥,具体协议还可能需要参与方提供新的随机量。
层级设计可以缩小权限,但不能补救较弱父级、含糊命名、过宽调用者或没有退役机制的缓存。
一张能够证明分离的回执
每次实际使用应关联 EAP 会话、EMSK 名称、用途编号、精确标签与可选数据摘要、KDF 与长度、域标签、根和子密钥名称、父子谱系、创建与到期时间、缓存索引、替换和退役事件、调用者、分发双方、通道身份、安装代际、子协议确认,以及最后的接入或应用结果。
回执绝不能包含密钥值。它要证明的,是围绕秘密的每一次交接都没有抹掉原本的分离。
Sources
- https://www.rfc-editor.org/rfc/rfc5295.html
- https://www.rfc-editor.org/rfc/rfc5295.txt
- https://www.rfc-editor.org/info/rfc5295/
- https://datatracker.ietf.org/doc/rfc5295/
- https://datatracker.ietf.org/doc/rfc5295/history/
- https://datatracker.ietf.org/doc/rfc5295/references/
- https://datatracker.ietf.org/doc/rfc5295/referencedby/
- https://www.rfc-editor.org/errata/rfc5295
- https://www.rfc-editor.org/rfc/rfc3748.html
- https://www.rfc-editor.org/rfc/rfc5247.html
- https://www.rfc-editor.org/rfc/rfc4962.html
- https://www.rfc-editor.org/rfc/rfc4282.html
- https://www.rfc-editor.org/rfc/rfc1034.html
- https://www.rfc-editor.org/rfc/rfc5296.html
- https://www.rfc-editor.org/rfc/rfc6696.html
- https://www.rfc-editor.org/rfc/rfc7029.html
- https://www.rfc-editor.org/rfc/rfc5448.html
- https://www.rfc-editor.org/rfc/rfc9930.html
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
