SAN и блочный доступ · проверено по источникам

Секрет CHAP

Секрет CHAP — общий секретный материал, из которого сторона вычисляет ответ на случайный запрос.

Также ищут: CHAP secret · CHAP password · iSCSI shared secret

Практический смысл

Почему это важно

Слабый или общий для многих сторон секрет превращает компрометацию одного узла в возможность выдать себя за другие.

Доказательная часть

Что подтверждено

  1. RFC 3723 требует поддержки случайных секретов CHAP длиной до 128 бит и запрещает неслучайные способы их создания или расширения.

    Граница применимости: Возможности реализации протокола; минимальную длину организации и предел узла задают отдельно.

  2. Один секрет CHAP не следует назначать нескольким инициаторам или целевым узлам: компрометация одной стороны тогда затрагивает остальные.

    Граница применимости: Рекомендации RFC 3723; хранение и смена секрета зависят от реализации.

Перед спецификацией

Что проверить

  1. Создавайте секрет криптографически стойким генератором.
  2. Не повторяйте его между разными сторонами.
  3. Храните, передавайте и меняйте его как учётные данные.
Открытые основания

Первоисточники

  • Первичная спецификация

    RFC 3723: Securing Block Storage Protocols over IP

    Internet Engineering Task Force · RFC 3723, April 2004

    Описывает IPsec protection для block storage over IP и ограничения CHAP: без encryption он подвержен offline dictionary attack.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие