Почему это важно
Слабый или общий для многих сторон секрет превращает компрометацию одного узла в возможность выдать себя за другие.
Что подтверждено
RFC 3723 требует поддержки случайных секретов CHAP длиной до 128 бит и запрещает неслучайные способы их создания или расширения.
Граница применимости: Возможности реализации протокола; минимальную длину организации и предел узла задают отдельно.
Один секрет CHAP не следует назначать нескольким инициаторам или целевым узлам: компрометация одной стороны тогда затрагивает остальные.
Граница применимости: Рекомендации RFC 3723; хранение и смена секрета зависят от реализации.
Что проверить
- Создавайте секрет криптографически стойким генератором.
- Не повторяйте его между разными сторонами.
- Храните, передавайте и меняйте его как учётные данные.
Первоисточники
RFC 3723: Securing Block Storage Protocols over IP
Internet Engineering Task Force · RFC 3723, April 2004
Описывает IPsec protection для block storage over IP и ограничения CHAP: без encryption он подвержен offline dictionary attack.
Открыть первоисточник