MQV ( Menezes-Qu-Vanstone ) es un protocolo autenticado para el intercambio de claves basado en el esquema Diffie-Hellman . Al igual que otros esquemas Diffie-Hellman autenticados, MQV ofrece protección contra un atacante activo. El protocolo puede modificarse para funcionar en un grupo finito arbitrario y, en particular, en grupos de curvas elípticas , donde se conoce como MQV de curva elíptica (ECMQV) .
MQV fue propuesto inicialmente por Alfred Menezes , Minghua Qu y Scott Vanstone en 1995. Posteriormente fue modificado en un trabajo conjunto con Laurie Law y Jerry Solinas. [ 1 ] Existen variantes de una, dos y tres pasadas.
MQV está incorporado en el estándar de clave pública IEEE P1363 y en el estándar SP800-56A del NIST. [ 2 ]
Algunas variantes de MQV están protegidas por patentes asignadas a Certicom .
ECMQV ha sido eliminado del conjunto de estándares criptográficos Suite B de la Agencia de Seguridad Nacional.
Descripción
Alice tiene un par de llavesconsu clave pública ySu clave privada y Bob tiene el par de clavesconsu clave pública ysu clave privada.
En lo siguientetiene el siguiente significado. DejeSea un punto en una curva elíptica.dóndeyes el orden del punto generador utilizado. Entoncesson los primeros L bits de la primera coordenada de.
Nota: para que el algoritmo sea seguro, se deben realizar algunas comprobaciones. Véase Hankerson et al.
Exactitud
Bob calcula:
Alicia calcula:
Entonces los secretos compartidosson de hecho lo mismo con
MQV frente a HMQV
El protocolo MQV original no incluye las identidades de usuario de las partes comunicantes en los flujos de intercambio de claves. Las identidades de usuario solo se incluyen en el proceso posterior de confirmación explícita de clave. Sin embargo, la confirmación explícita de clave es opcional en MQV (y en la especificación IEEE P1363 ). En 2001, Kaliski presentó un ataque de compartición de clave desconocido que explotaba la falta de identidades en el protocolo de intercambio de claves MQV. [ 3 ] El ataque funciona contra MQV con autenticación implícita que no tiene confirmación explícita de clave. En este ataque, el usuario establece una clave de sesión con otro usuario, pero es engañado para creer que comparte la clave con un usuario diferente. En 2006, Menezes y Ustaoglu propusieron abordar este ataque incluyendo las identidades de usuario en la función de derivación de clave al final del intercambio de claves MQV. [ 4 ] El proceso de confirmación explícita de clave sigue siendo opcional.
En 2005, Krawczyk propuso una variante hash de MQV, llamada HMQV. [ 5 ] El protocolo HMQV fue diseñado para abordar el ataque de Kaliski (sin exigir confirmación explícita de la clave), con los objetivos adicionales de lograr seguridad demostrable y mayor eficiencia. HMQV introdujo tres cambios en MQV:
- Incluir las identidades de los usuarios en los flujos de intercambio de claves: más específicamente, permitir ydóndeyson las identidades de Alice y Bob respectivamente.
- Se elimina el requisito obligatorio de MQV que exige que una autoridad de certificación (CA) verifique la prueba de posesión de la clave privada del usuario durante el registro de la clave pública. En HMQV, la CA solo necesita comprobar que la clave pública enviada no sea 0 ni 1.
- Se elimina el requisito obligatorio de MQV de que el usuario verifique si la clave pública efímera recibida es válida (lo que se conoce como validación de clave pública). En HMQV, el usuario solo necesita comprobar que la clave pública efímera recibida no sea 0 ni 1.
HMQV afirma ser superior a MQV en rendimiento porque prescinde de las operaciones descritas en los puntos 2) y 3), que son obligatorias en MQV. El documento de HMQV proporciona "pruebas de seguridad formales" para respaldar que prescindir de estas operaciones es seguro.
En 2005, Menezes presentó por primera vez un ataque de confinamiento de subgrupos pequeños contra HMQV. [ 6 ] Este ataque explota la ausencia exacta de validaciones de clave pública en 2) y 3). Demuestra que, al interactuar con un atacante activo, el protocolo HMQV filtra información sobre la clave privada a largo plazo del usuario y, dependiendo de la configuración del grupo criptográfico subyacente, el atacante puede recuperar la clave privada completa. Menezes propuso abordar este ataque exigiendo, como mínimo, validaciones de clave pública en 2) y 3).
En 2006, en respuesta al ataque de Menezes, Krawczyk revisó HMQV en su presentación a IEEE P1363 (incluida en el borrador D1-pre de IEEE P1363 ). Sin embargo, en lugar de validar las claves públicas a largo plazo y efímeras en los puntos 2) y 3) respectivamente como dos operaciones separadas, Krawczyk propuso validarlas conjuntamente en una sola operación combinada durante el proceso de intercambio de claves. Esto reduciría los costos. Con la validación combinada de la clave pública, se evitaría el ataque de Menezes. El HMQV revisado aún podría considerarse más eficiente que MQV.
En 2010, Hao presentó dos ataques contra la versión revisada de HMQV (tal como se especifica en el borrador IEEE P1363 D1-pre). [ 7 ] El primer ataque explota el hecho de que HMQV permite que cualquier cadena de datos distinta de 0 y 1 se registre como clave pública a largo plazo. Por lo tanto, se permite que un pequeño elemento de subgrupo se registre como una "clave pública". Conociendo esta "clave pública", un usuario puede superar todos los pasos de verificación en HMQV y, finalmente, se "autentica" completamente. Esto contradice la comprensión común de que la "autenticación" en un protocolo de intercambio de claves autenticado se define en función de la demostración del conocimiento de una clave privada. En este caso, el usuario se "autentica" pero sin tener una clave privada (de hecho, la clave privada no existe). Este problema no se aplica a MQV. El segundo ataque explota el modo de autocomunicación, que está explícitamente soportado en HMQV para permitir que un usuario se comunique consigo mismo utilizando el mismo certificado de clave pública. En este modo, se demuestra que HMQV es vulnerable a un ataque de compartición de claves desconocido. Para abordar el primer ataque, Hao propuso realizar validaciones de clave pública en los puntos 2) y 3) por separado, como sugirió inicialmente Menezes. Sin embargo, este cambio disminuiría las ventajas de eficiencia de HMQV sobre MQV. Para abordar el segundo ataque, Hao propuso incluir identidades adicionales para distinguir las copias de uno mismo, o bien deshabilitar el modo de autocomunicación.
Los dos ataques de Hao fueron analizados por los miembros del grupo de trabajo IEEE P1363 en 2010. Sin embargo, no se llegó a un consenso sobre cómo debía revisarse HMQV. Como resultado, la especificación HMQV en el borrador D1-pre de IEEE P1363 permaneció sin cambios, pero la estandarización de HMQV en IEEE P1363 se ha estancado desde entonces.
Véase también
Referencias
- ↑ Law, L.; Menezes, A .; Qu, M.; Solinas, J.; Vanstone, S. (2003). "Un protocolo eficiente para el acuerdo de clave autenticado". Des. Codes Cryptography . 28 (2): 119– 134. doi : 10.1023/A:1022595222606 . S2CID 27921095 .
- ↑ Barker, Elaine; Chen, Lily; Roginsky, Allen; Smid, Miles (2013). "Recomendación para esquemas de establecimiento de claves por pares utilizando criptografía de logaritmo discreto" . doi : 10.6028/NIST.SP.800-56Ar2 . Consultado el 15 de abril de 2018 .
{{cite journal}}: Para citar una revista se requiere|journal=( ayuda ) - ↑ Kaliski, Burton S. Jr. (agosto de 2001). "Un ataque desconocido de compartición de claves al protocolo de acuerdo de claves MQV". ACM Transactions on Information and System Security . 4 (3): 275– 288. doi : 10.1145/501978.501981 . ISSN 1094-9224 . S2CID 15388065 .
- ↑ Menezes, Alfred; Ustaoglu, Berkant (11 de diciembre de 2006). «Sobre la importancia de la validación de clave pública en los protocolos de acuerdo de clave MQV y HMQV». Progress in Cryptology - INDOCRYPT 2006. Lecture Notes in Computer Science. Vol. 4329. Springer, Berlín, Heidelberg. pp. 133–147 . doi : 10.1007/11941378_11 . hdl : 11147/4782 . ISBN 978-3-540-49767-7.
- ↑ Krawczyk, H. (2005). "HMQV: Un protocolo Diffie-Hellman seguro de alto rendimiento" . Avances en criptología – CRYPTO 2005. Notas de clase en ciencias de la computación. Vol. 3621. págs. 546–566 . doi : 10.1007/11535218_33 . ISBN 978-3-540-28114-6.
- ↑ Menezes, Alfred (2007-01-01). "Otra mirada a HMQV" . Criptología matemática . 1 (1). doi : 10.1515/jmc.2007.004 . ISSN 1862-2984 . S2CID 15540513 .
- ↑ F. Hao, Sobre el acuerdo de claves robusto basado en la autenticación de clave pública . Actas de la 14.ª Conferencia Internacional sobre Criptografía Financiera y Seguridad de Datos, Tenerife, España, LNCS 6052, págs. 383–390, enero de 2010.
Bibliografía
- Kaliski, BS Jr (2001). "Un ataque desconocido de compartición de claves al protocolo de acuerdo de claves MQV". ACM Transactions on Information and System Security . 4 (3): 275– 288. doi : 10.1145/501978.501981 . S2CID 15388065 .
- Law, L.; Menezes, A .; Qu, M.; Solinas, J.; Vanstone, S. (2003). "Un protocolo eficiente para el acuerdo de clave autenticado". Des. Codes Cryptography . 28 (2): 119– 134. doi : 10.1023/A:1022595222606 . S2CID 27921095 .
- Leadbitter, PJ; Smart, NP (2003). "Análisis de la inseguridad de ECMQV con nonces parcialmente conocidos". Seguridad de la información . 6.ª Conferencia Internacional, ISC 2003, Bristol, Reino Unido, 1-3 de octubre de 2003. Actas. Lecture Notes in Computer Science . Vol. 2851. pp. 240-251 . doi : 10.1007/10958513_19 . ISBN 978-3-540-20176-2.
- Menezes, Alfred J.; Qu, Minghua; Vanstone, Scott A. (2005). Algunos nuevos protocolos de acuerdo de claves que proporcionan autenticación implícita (PDF) . 2.º Taller sobre Áreas Seleccionadas en Criptografía (SAC '95) . Ottawa, Canadá. pp. 22–32 .
- Hankerson, D.; Vanstone, S .; Menezes, A. (2004). Guía de criptografía de curva elíptica . Springer Professional Computing. Nueva York: Springer . CiteSeerX 10.1.1.331.1248 . doi : 10.1007/b97644 . ISBN 978-0-387-95273-4. S2CID 720546 .
Enlaces externos
- HMQV: Un protocolo Diffie-Hellman seguro y de alto rendimiento, por Hugo Krawczyk
- Otra mirada a HMQV
- Un protocolo eficiente para el acuerdo de claves autenticadas
- MQV y HMQV en IEEE P1363 (PowerPoint)
- Protocolos de acuerdo clave
- Criptografía de curva elíptica