用于快速、灵活、安全且实用密钥管理的多因子密钥派生函数 (MFKDF)
密码学与安全
2023-08-31 v3
摘要
我们提出了首个通用的多因子密钥派生函数 (MFKDF) 构造。我们的函数在基于口令的密钥派生函数 (PBKDF) 的基础上进行了扩展,支持在密钥派生过程中使用其他流行的认证因子,如 TOTP、HOTP 和硬件令牌。由此,它在典型 Web 浏览器中仅增加不到 12 ms 的计算开销,便提供了相对于 PBKDF 指数级的安全性提升。我们进一步提出了一种阈值 MFKDF 构造,允许在某一因子丢失时进行客户端密钥恢复与重构。最后,通过“堆叠”派生密钥,我们提供了一种以密码学方式强制实施任意特定密钥派生策略的手段。其结果是向直接使用所有可用认证因子对用户数据进行密码学保护的根本性转变,且用户体验无明显变化。我们证明了我们的方案不仅能够显著提升已实现 PBKDF 的现有系统的安全性,还能够启用那些 PBKDF 不被视为可行方法的新应用。
引用
@article{arxiv.2208.05586,
title = {Multi-Factor Key Derivation Function (MFKDF) for Fast, Flexible, Secure, & Practical Key Management},
author = {Vivek Nair and Dawn Song},
journal= {arXiv preprint arXiv:2208.05586},
year = {2023}
}
备注
To appear in USENIX Security '23