Wikipedia · einfach zusammengefasst · Stand
Challenge-Response-Authentifizierung
Alice ergänzt diese Zahl N um ihr Passwort, wendet eine kryptologische Hashfunktion oder Verschlüsselung auf diese Kombination an und sendet das Ergebnis an Bob …
Inhalt4 Abschnitte
Grundprinzip
Das Challenge-Response-Verfahren ist ein Authentifizierungsverfahren auf Basis von Wissen. Ein Teilnehmer beweist dabei, dass er eine bestimmte Information kennt, meist ein gemeinsames Geheimnis wie ein Passwort, ohne diese Information selbst zu übertragen. Dadurch soll verhindert werden, dass ein Passwort von Angreifern auf der Leitung mitgehört werden kann.
Das Verfahren arbeitet mit einer Aufgabe und einer Antwort: Ein Teilnehmer stellt eine Aufgabe, die Challenge, und der andere muss eine passende Antwort, die Response, berechnen. In der Kryptographie werden die beteiligten Seiten oft Alice und Bob genannt. Wenn Alice sich gegenüber Bob authentifizieren möchte, sendet Bob ihr eine Zufallszahl N. Eine solche nur einmal oder nur für eine Sitzung verwendete Zahl wird Nonce genannt. Alice ergänzt diese Zahl N um ihr Passwort, wendet darauf eine kryptologische Hashfunktion oder eine Verschlüsselung an und sendet das Ergebnis an Bob. Eine Hashfunktion erzeugt aus Eingabedaten einen Prüfwert; eine Verschlüsselung wandelt Daten mit einem Schlüssel in eine geschützte Form um.
Bob kennt die Zufallszahl, das gemeinsame Geheimnis, also Alices Kennwort, und die verwendete Hashfunktion oder Verschlüsselung. Er führt dieselbe Berechnung durch und vergleicht sein Ergebnis mit der Response von Alice. Sind beide Daten identisch, gilt Alice als erfolgreich authentifiziert.
Angriffe und Schutzmaßnahmen
Ein möglicher Angriff ist der Known-Plaintext-Angriff. Dabei hört ein Angreifer die Leitung ab und zeichnet die übertragene Zufallszahl, also die Challenge, sowie die dazugehörige Response auf. Anschließend versucht er mit kryptoanalytischen Methoden, auf das verwendete Passwort zu schließen. Solche Angriffe waren zum Beispiel in GSM-Systemen erfolgreich.
Zum Schutz kann ein nur für kurze Zeit gültiger Zeitstempel zusätzlich in die Challenge einbezogen werden. Dadurch läuft die Gültigkeitsdauer der Response ab, bevor der Angreifer das Passwort erraten kann. Gegen eine Replay-Attacke, also das erneute Übertragen einer abgefangenen Response, muss außerdem sichergestellt sein, dass die Zufallszahl in der Challenge bei jeder Verbindung oder Sitzung wechselt. Auch ein langfristiges Sammeln vieler Response-Antworten soll sich nicht lohnen; dazu trägt das Ablaufen der Zeitstempel bei.
Ein weiterer Angriff ist der Wörterbuchangriff. Dabei rät der Angreifer ein Passwort, verschlüsselt damit die Zufallszahl und vergleicht sein Ergebnis mit der beobachteten Response. Auf diese Weise konnte die Version 4 des Kerberos-Protokolls erfolgreich attackiert werden. Als Abhilfe nennt der Artikel die verschlüsselte Übermittlung der Zufallszahl von Bob zu Alice.
Nachteile
Ein Nachteil des Verfahrens betrifft die Speicherung und Berechnung von Passwörtern. Es muss sichergestellt sein, dass der Passworthash, der sich auf der Server-Seite befindet, auch auf der Client-Seite erzeugt werden kann. Ein Passworthash ist ein aus dem Passwort berechneter Prüfwert. Wenn das nicht möglich ist, müsste das Passwort im Klartext auf der Server-Seite gespeichert werden, was unsicher ist. Bei Hashing-Algorithmen mit Salt muss der Client diesen Salt kennen, um den Hash selbst erzeugen zu können. Ein Salt ist ein zusätzlicher Wert, der in die Hash-Berechnung einfließt.
Ein weiterer Nachteil ist, dass auch auf der Client-Seite, also bei Alice, das Geheimnis im Klartext vorliegen muss, damit der Client sich als berechtigter Benutzer ausgeben kann. Dieses Problem kann entschärft werden, indem die Response auf einer Chipkarte berechnet wird. Dann entsteht aber ein neues Sicherheitsproblem: Es muss verhindert werden, dass ein Unbefugter Alices Chipkarte benutzt.
Anwendungen und Standards
Challenge-Response-Authentifizierung wird in mehreren technischen Verfahren eingesetzt. Der Artikel nennt das APOP-Authentifikationsverfahren des POP3-Protokolls, die CHAP-Authentifizierung für PPP-Netzwerkverbindungen, zum Beispiel bei ADSL- oder Modem-Internetverbindungen, sowie das CRAM-MD5-Verfahren. Auch Apples Version des VNC-Protokolls für die Bildschirmfreigabe nutzt ein Challenge-Response-Verfahren zur Anmeldung.
Als Standard nennt der Artikel RFC 2195: „IMAP/POP AUTHorize Extension for Simple Challenge/Response“ von J. Klensin, R. Catoe und P. Krumviede, veröffentlicht im September 1997.