Рейтинг:0

Возобновление на основе PSK по сравнению с возобновлением на основе идентификатора сеанса/тикета в TLS

флаг cn

Я читал о TLS 1.3 и заметил, что возобновление сеанса выполняется с помощью ключей PSK вместо идентификаторов сеанса/билетов сеанса. Но из того, что я понял, PSK просто кажутся комбинацией идентификаторов сеанса и механизма сеансовых билетов (идентификатор psk действует как идентификаторы сеанса, а новый сеансовый билет действует как сеансовый билет).

Мой вопрос: почему метод PSK используется вместо двух предыдущих методов в TLS 1.3? Есть ли какие-то преимущества в выборе этого? Когда я читал о сеансовых билетах, я подумал, что это довольно удобно, за исключением единственной точки отказа, существующей из-за секретного ключа, используемого для расшифровки сеансового билета. Но для метода PSK также требуется идентификатор psk, который необходимо хранить в кэше сервера. Разве это не невыгодно, так как сервер должен хранить идентификаторы? Так почему же PSK вообще используются?

Что касается механизма сеансовых билетов, я также хотел знать, хранят ли серверы отдельные закрытые ключи (для шифрования сеансовых билетов) для отдельных клиентов? Разве сеансовые билеты невыгодны, потому что сервер должен поддерживать отдельные ключи для отдельных клиентских сеансов?

dave_thompson_085 avatar
флаг cn
Хотя поля в версии 1.3 названы/описаны как «идентификатор», они должны быть только уникальными и могут иметь размер до 64 КБ. Билет в смысле 4507/5077 уникален по своей конструкции и должен умещаться в 64 КБ, поэтому он может _быть_ «идентификацией», которая не требует фактического хранения на сервере. Эффективно обманывать https://crypto.stackexchange.com/questions/53806/does-tls-1-3-really-send-psks-encrypted. Поскольку один механизм PSK (модифицированный для версии 1.3) поддерживает все три варианта использования, зачем усложнять протокол и усложнять реализацию?

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.