JOSE JWE身份验证加密不可否认

问题描述 投票:0回答:1

根据connect2id documentation,用于认证加密的可用JOSE算法提供以下内容:

  • 完整性
  • 认证
  • 机密性

但是它不提供:

  • 不可否认

例如,采用以下加密方法A128CBC-HS256和JWEAlgorithm:dir(直接使用共享对称密钥):

使用不与任何其他系统/人员共享的对称密钥时,不可否认是否值得关注?

以下几组事件是否会引起安全问题:

  1. [通过Alice使用A128CBC-HS256 / DIR生成了JWE
  2. 此JWE已发送给Bob
  3. 稍后的鲍勃将JWE发送回爱丽丝
  4. Alice解密(JWEDecryption),并利用了JWE中的数据

Note只有Alice才能拥有aes-128-cbc密钥。此外,可以允许JWE返回爱丽丝的窃听者的存在。只要收到原始JWE的机密性,真实性和完整性得到维护。

security cryptography jwt jwe jose
1个回答
0
投票

在对称加密中,只有持有密钥的人才能执行不可否认性验证。通常,不可否认性是不对称加密的一种特性,特别是签名生成/验证。

© www.soinside.com 2019 - 2024. All rights reserved.