Cryptology Academy · 课时

PAKE 协议及其属性

概览密码认证密钥交换协议家族,包括 OPAQUE 和 SPAKE2

第 3 / 4 课13 个步骤

PAKE 协议及其属性 是 CoddyKit 上的免费 Cryptology Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cryptology Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cryptology Academy 课程共包含 4 节课。

PAKE 家族简介

密码认证密钥交换(PAKE)是一系列协议,允许仅共享低熵密码的双方建立高熵会话密钥并进行双向认证。与传统密码认证不同,PAKE 无需传输密码即可提供前向保密能力和对离线字典攻击的抵抗能力。

平衡型与增强型 PAKE

平衡型 PAKE(B-PAKE)以对称方式对待双方:客户端和服务器都持有相同的秘密(密码或密码的某种对称变换结果)。增强型 PAKE(A-PAKE)则采用非对称方式:服务器只持有由密码派生的公开验证器,因此即使服务器遭到入侵,也不会对客户端安全造成灾难性后果。

SPEKE 协议

简单密码指数密钥交换(SPEKE)是一种平衡型 PAKE,双方使用密码定义群生成元 g = H(password)。后续交换是使用这一密码派生生成元执行的 Diffie-Hellman 密钥交换,因此只有知道密码的双方才能完成交换。

J-PAKE 协议

通过交错操作实现的密码认证密钥交换(J-PAKE,RFC 8236)使用零知识证明,使双方能够根据共享密码建立会话密钥。J-PAKE 用于 Thread(物联网网络协议),并已在 OpenSSL 中实现。它不受专利限制,并提供平衡型 PAKE 特性。

OPAQUE:非对称 PAKE

OPAQUE(IETF 草案 draft-irtf-cfrg-opaque)是一种具有强大安全特性的增强型 PAKE。在注册过程中,客户端使用不经意 PRF(OPRF)从密码派生密钥,而服务器不会获知密码。服务器存储一个包含客户端私钥的加密信封。

OPAQUE 登录阶段

在 OPAQUE 登录过程中,客户端和服务器执行 OPRF 协议,以重建客户端的密钥,同时服务器不会获知密码。随后,客户端使用该密钥解密信封,并获取用于完成密钥交换的凭据。在任何阶段,服务器都不会获知密码。

OPAQUE 的预计算攻击抵抗性

OPAQUE 提供预计算攻击抵抗性:即使攻击者入侵服务器并获取所有存储数据,也无法仅针对存储值执行离线字典攻击,除非针对每次猜测都模拟一次全新的 OPRF 交互。这比 SRP 提供了更强的保证。

SPAKE2 与 SPAKE2+

SPAKE2(RFC 9382)是一种简单的平衡型 PAKE,基于使用密码盲化公钥的 Diffie-Hellman。SPAKE2+ 是其增强型变体,服务器会为客户端角色和服务器角色分别存储不同的值。Apple 在 HomeKit 中使用 SPAKE2+ 来配对设备,多个物联网设备配置协议也使用了它。

CPace PAKE

CPace(RFC 9380 组件)是一种由 Haase 和 Labrique 设计的可组合 PAKE,并被 IETF 采用为标准平衡型 PAKE。CPace 的设计目标是与后续密钥确认步骤组合使用,因此推荐用于需要平衡型 PAKE 的新协议。它是 CFRG 选定的 B-PAKE,与作为 A-PAKE 的 OPAQUE 并列。

PAKE 安全特性比较

所有 PAKE 都提供认证和密钥建立。A-PAKE 还可在服务器遭到入侵时提供抵抗能力。OPAQUE 在此基础上进一步提供预计算攻击抵抗性。FIDO2 提供源站绑定,可防止网络钓鱼。具体选择取决于是否必须使用基于密码的认证,或者能否改用公钥凭据。

PAKE 部署注意事项

与简单的密码哈希相比,正确实现 PAKE 协议更加复杂,因此应使用经过审计的库。IETF CFRG 已将 CPace(B-PAKE)和 OPAQUE(A-PAKE)标准化为新协议的推荐选择。现有部署中仍在使用 SRP,但对于新设计,首选 OPAQUE。

PAKE 特性检查

哪项 PAKE 特性可以区分增强型 PAKE(A-PAKE)和平衡型 PAKE(B-PAKE)?

课程回顾:PAKE 协议格局

PAKE 协议支持基于密码的双向认证和密钥建立。B-PAKE(CPace、SPAKE2、J-PAKE)是对称的。A-PAKE(SRP、OPAQUE、SPAKE2+)仅存储服务器端验证器。OPAQUE 提供最强的保证,包括预计算攻击抵抗性。IETF 已将 CPace 和 OPAQUE 标准化为推荐的现代方案。

免费开始

用 AI 导师学习 Cryptology Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
67
课程
261

常见问题解答

「PAKE 协议及其属性」课时是免费的吗?

是的 — 「PAKE 协议及其属性」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cryptology Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cryptology Academy 课程共包含 4 节课。

「PAKE 协议及其属性」这节课中我会学到什么?

概览密码认证密钥交换协议家族,包括 OPAQUE 和 SPAKE2 你通过在浏览器中直接运行的动手代码来练习 Cryptology Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cryptology Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cryptology Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「PAKE 协议及其属性」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cryptology Academy 课中编写并运行代码吗?

能。每节 Cryptology Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 密码身份验证的根本问题
  2. SRP:安全远程密码协议
  3. PAKE 协议及其属性
  4. 无密码身份验证:WebAuthn 与 FIDO2
← 返回 Cryptology Academy