- PVSM.RU - https://www.pvsm.ru -

Началась сертификация устройств WPA3: слабые пароли стали более безопасными

Началась сертификация устройств WPA3: слабые пароли стали более безопасными - 125 июня 2018 года Wi-Fi Alliance официально представил [1] программу сертификации Wi-Fi CERTIFIED WPA3 [2]. Это первое за последние 14 лет обновление протоколов безопасности Wi-Fi.

По заявлению альянса, WPA3 (Wi-Fi Protected Access 3) «добавляет новые функции для упрощения безопасности Wi-Fi, обеспечения более надёжной аутентификации, повышения криптографической стойкости для высокочувствительных рынков данных и обеспечения отказоустойчивости критически важных сетей». Во всех сетях WPA3:

  • Используются последние методы безопасности
  • Запрещены устаревшие протоколы
  • Обязательна функция защиты управляющих фреймов от компрометации PMF (Protected Management Frames)


Поскольку сети Wi-Fi отличаются потребностями в использовании и безопасности, WPA3 как и WPA2 предлагает два стандартных профиля для личных и корпоративных сетей: WPA3-Personal и WPA3-Enterprise.

Пользователи WPA3-Personal получают более надёжную парольную аутентификацию и защиту от брутфорса даже в тех случаях, если выбирают слишком короткий или простой пароль. Это реализуется за счёт замены старого протокола Pre-shared Key (PSK) на протокол Simultaneous Authentication of Equals [3] (SAE) от Дэна Перкинса. SAE относится к протоколам типа PAKE [4] (password-authenticated key agreement): интерактивный метод, где две или более стороны устанавливают криптографические ключи, основанные на знании одной или несколькими сторонами пароля.

Ключевое свойство PAKE — человек в середине не может получить достаточно информации, чтобы провести полноценный «офлайновый» брутфорс в пассивном режиме. Ему обязательно требуется взаимодействие со сторонами для проверки каждого варианта. Это означает, что даже со слабыми паролями обеспечивается гораздо лучшая безопасность, чем раньше.

WPA3-Personal больше ориентирован на простоту в использовании. Пользователи по-прежнему могут выбирать произвольные парооли

WPA3-Enterprise предоставляет гораздо более высокие требования к безопасности и теперь позволяет использовать особо стойкие протоколы безопасности для конфиденциальных сетей передачи данных. Предлагаются криптографические протоколы с использованием минимум 192-битных ключей и следующие криптографические инструменты для защиты данных:

  • Аутентичное шифрование: 256-битный Galois/Counter Mode Protocol (GCMP-256)
  • Формирование ключа и подтверждение: 384-битный Hashed Message Authentication Mode (HMAC) с хэшированием по протоколу Secure Hash Algorithm (HMAC-SHA384)
  • Обмен ключами и аутентификация: обмен по протоколу Elliptic Curve Diffie-Hellman (ECDH) и цифровая подпись по алгоритму Elliptic Curve Digital Signature Algorithm (ECDSA) на 384-битной эллиптической кривой
  • Надёжное управление защитой трафика: 256-битный Broadcast/Multicast Integrity Protocol Galois Message Authentication Code (BIP-GMAC-256)

Предполагается, что при выборе 192-битного режима будут использоваться все перечисленные инструменты, что гарантирует правильную комбинацию протоколов как базовую платформу безопасности внутри сети WPA3.

WPA3 сохраняет обратную совместимость с устройствами WPA2 и в настоящее время является необязательной дополнительной сертификацией для устройств Wi-Fi CERTIFIED.

WPA3 основан на криптографическом протоколе Simultaneous Authentication of Equals (SAE) [3] от Дэна Харкинса (Dan Harkins). Этот специалист также является автором печально известного [5] протокола Dragonfly (RFC 7664) [6]. Нужно сказать, что процедура утверждения RFC 7664 в IETF сопровождалась [7] бурными [8] дебатами [9]. Председатель рабочей группы по криптостандартам CFRG, которая утверждала Dragonfly, Кевин Айгоу (Kevin Igoe) предположительно является сотрудником АНБ [10]. В результате всё-таки в глобальном смысле нельзя со всей уверенностью говорить о криптографической стойкости и общей надёжности протокола SAE и стандарта WPA3 в целом.

Wi-Fi Alliance ожидает, что устройства с поддержкой WPA3 получат распространение на рынке в 2019 году, вместе с устройствами, которые поддерживают новую, более быструю версию самого Wi-Fi — 802.11ax [11]. После этого поддержка WPA3 может стать обязательным условием для сертификации любого устройства Wi-Fi.

Автор: GlobalSign_admin

Источник [12]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/informatsionnaya-bezopasnost/284246

Ссылки в тексте:

[1] официально представил: https://www.wi-fi.org/news-events/newsroom/wi-fi-alliance-introduces-wi-fi-certified-wpa3-security

[2] Wi-Fi CERTIFIED WPA3: https://www.wi-fi.org/discover-wi-fi/security

[3] Simultaneous Authentication of Equals: https://ieeexplore.ieee.org/document/4622764/

[4] PAKE: https://en.wikipedia.org/wiki/Password-authenticated_key_agreement

[5] печально известного: https://www.ietf.org/mail-archive/web/tls/current/msg10922.html

[6] Dragonfly (RFC 7664): https://tools.ietf.org/html/rfc7664

[7] сопровождалась: https://www.ietf.org/mail-archive/web/tls/current/msg10962.html

[8] бурными: https://www.ietf.org/mail-archive/web/cfrg/current/msg03554.html

[9] дебатами: https://www.ietf.org/mail-archive/web/cfrg/current/msg03736.html

[10] является сотрудником АНБ: https://news.ycombinator.com/item?id=6942165

[11] 802.11ax: https://habr.com/post/348472/

[12] Источник: https://habr.com/post/415391/?utm_campaign=415391