Challenge-Response-Verfahren

Challenge-Response-Verfahren

Das Challenge-Response-Verfahren (übersetzt etwa Herausforderung-Antwort-Verfahren) ist ein sicheres Authentifizierungsverfahren eines Teilnehmers auf Basis von Wissen. Hierbei stellt ein Teilnehmer eine Aufgabe (engl. challenge), die der andere lösen muss (engl. response), um zu beweisen dass er eine bestimmte Information kennt. Es wird u. a. häufig eingesetzt, um das Zustellen unerwünschter E-Mails (Spam) zu verhindern.

Ein sehr einfaches Beispiel ist die Frage nach einem Passwort. Dabei ist die Herausforderung die Frage nach dem Passwort, und die korrekte Antwort ist das richtige Passwort. Bei dieser Methode kann das Passwort jedoch von Angreifern auf der Leitung mitgehört werden. Deswegen verwendet man Verfahren, bei denen das Wissen nicht preisgegeben werden muss, um herauszufinden, ob der andere Teilnehmer dies auch weiß. Der Teilnehmer muss nicht das Passwort übertragen, sondern er muss lediglich sicher beweisen, dass er das Passwort kennt.

Hierfür gibt es in Abhängigkeit von dem verwendeten Verschlüsselungsverfahren (symmetrisch oder asymmetrisch) im Detail unterschiedliche Methoden, die aber auf demselben Grundprinzip beruhen. Wenn sich eine Seite (in der Kryptographie meist als Alice benannt) gegenüber einer anderen, zweiten Seite (meist Bob genannt) authentisieren möchte, so sendet Bob eine Zufallszahl N (Nonce) an Alice (Bob stellt also die Challenge). Alice verschlüsselt diese Zahl N mit ihrem Passwort und sendet das Ergebnis an Bob zurück (und liefert somit die Response). Dieser hat inzwischen dieselbe Zufallszahl mit dem ihm zu Alice bekannten Passwort verschlüsselt und vergleicht nun das Ergebnis dieser Verschlüsselung mit der Response, die er von Alice erhält. Sind beide verschlüsselten Nachrichten identisch, so hat sich Alice erfolgreich authentisiert. Wichtig hierbei ist, dass der Inhalt von Alices Nachricht in der Regel nicht entschlüsselt wird; es findet lediglich ein Gleichheitstest statt.

Angriffe

Ein Angreifer, der auf der Leitung mithört, hat allerdings die Möglichkeit, einen sogenannten Known-Plaintext-Angriff zu starten. Hierzu zeichnet er die übertragene Zufallszahl, die Challenge, sowie die dazugehörige Response auf und versucht mit kryptoanalytischen Methoden auf das verwendete Passwort zu schließen. Solche Angriffe haben z. B. in GSM-Systemen zum Erfolg geführt. Eine weitere Möglichkeit besteht im Wörterbuchangriff. Hier rät der Angreifer das Passwort, verschlüsselt damit die Zufallszahl und vergleicht sein Ergebnis mit der Response. Auf diese Weise konnte die Version 4 des Kerberos-Protokolls erfolgreich attackiert werden. Abhilfe schafft in diesem Fall beispielsweise die verschlüsselte Übermittlung der Zufallszahl von Bob zu Alice. Eine weitere Möglichkeit zur weitgehenden Verhinderung dieses Chosen-Plaintext-Angriffs ist das zusätzliche Einbeziehen eines nur für kurze Zeit gültigen Zeitstempels in die Challenge, so dass die Gültigkeitsdauer der Response abläuft, bevor der Angreifer das Passwort erraten kann. Um ein erneutes Übertragen einer abgefangenen Response (Replay-Attacke) zu verhindern, muss zudem sichergestellt sein, dass die Zufallszahl im Challenge mit jeder Verbindung bzw. Sitzung wechselt und sich ein langfristiges Sammeln der Response-Antworten durch den Angreifer, auf Grund der abgelaufenen Zeitstempel, nicht lohnt.

Anwendung

Anwendungen findet die Challenge-Response-Authentifizierung im APOP-Authentifikationsverfahren des POP3-Protokolls oder in der CHAP-Authentifizierung für PPP-Netzwerkverbindungen (z. B. ADSL- oder Modem-Internetverbindungen).

Weblinks


Wikimedia Foundation.

Игры ⚽ Нужно сделать НИР?

Schlagen Sie auch in anderen Wörterbüchern nach:

  • Challenge-Response-Authentifizierung — Das Challenge Response Verfahren (übersetzt etwa Herausforderung Antwort Verfahren) ist ein sicheres Authentifizierungsverfahren eines Teilnehmers auf Basis von Wissen. Hierbei stellt ein Teilnehmer eine Aufgabe (engl. challenge), die der andere… …   Deutsch Wikipedia

  • Peap — EAP – Extensible Authentication Protocol RFC 3748 (Request for Comments) ist ein von der Internet Engineering Task Force (IETF) entwickeltes, allgemeines Authentifizierungs Protokoll, das unterschiedliche Authentisierungsverfahren (wie z. B.… …   Deutsch Wikipedia

  • TTLS — EAP – Extensible Authentication Protocol RFC 3748 (Request for Comments) ist ein von der Internet Engineering Task Force (IETF) entwickeltes, allgemeines Authentifizierungs Protokoll, das unterschiedliche Authentisierungsverfahren (wie z. B.… …   Deutsch Wikipedia

  • Extensible Authentication Protocol — EAP – Extensible Authentication Protocol RFC 3748 (Request for Comments) ist ein von der Internet Engineering Task Force (IETF) entwickeltes, allgemeines Authentifizierungs Protokoll, das unterschiedliche Authentisierungsverfahren (wie z. B …   Deutsch Wikipedia

  • Digital Restriction Management — Digitale Rechteverwaltung (gelegentlich auch Digitales Rechtemanagement bzw. engl. Digital Rights Management oder kurz DRM) bezeichnet Verfahren, mit denen die Nutzung (und Verbreitung) digitaler Medien kontrolliert werden soll. Vor allem bei… …   Deutsch Wikipedia

  • Digital Restrictions Management — Digitale Rechteverwaltung (gelegentlich auch Digitales Rechtemanagement bzw. engl. Digital Rights Management oder kurz DRM) bezeichnet Verfahren, mit denen die Nutzung (und Verbreitung) digitaler Medien kontrolliert werden soll. Vor allem bei… …   Deutsch Wikipedia

  • Digital Rights Management — Digitale Rechteverwaltung (gelegentlich auch Digitales Rechtemanagement bzw. engl. Digital Rights Management oder kurz DRM) bezeichnet Verfahren, mit denen die Nutzung (und Verbreitung) digitaler Medien kontrolliert werden soll. Vor allem bei… …   Deutsch Wikipedia

  • Digitale Rechteverwaltung — (gelegentlich auch Digitales Rechtemanagement bzw. engl. Digital Rights Management oder kurz DRM) bezeichnet Verfahren, mit denen die Nutzung (und Verbreitung) digitaler Medien kontrolliert werden soll. Vor allem bei digital vorliegenden Film und …   Deutsch Wikipedia

  • Digitales Rechtemanagement — Digitale Rechteverwaltung (gelegentlich auch Digitales Rechtemanagement bzw. engl. Digital Rights Management oder kurz DRM) bezeichnet Verfahren, mit denen die Nutzung (und Verbreitung) digitaler Medien kontrolliert werden soll. Vor allem bei… …   Deutsch Wikipedia

  • Rechtekontrollsystem — Digitale Rechteverwaltung (gelegentlich auch Digitales Rechtemanagement bzw. engl. Digital Rights Management oder kurz DRM) bezeichnet Verfahren, mit denen die Nutzung (und Verbreitung) digitaler Medien kontrolliert werden soll. Vor allem bei… …   Deutsch Wikipedia

Share the article and excerpts

Direct link
Do a right-click on the link above
and select “Copy Link”