Files
opaque-vx/src/key_exchange/tripledh.rs
T

665 lines
21 KiB
Rust
Raw Normal View History

2020-07-13 15:23:29 -07:00
// Copyright (c) Facebook, Inc. and its affiliates.
//
2021-12-03 14:38:11 -08:00
// This source code is licensed under both the MIT license found in the
// LICENSE-MIT file in the root directory of this source tree and the Apache
// License, Version 2.0 found in the LICENSE-APACHE file in the root directory
// of this source tree.
2020-07-13 15:23:29 -07:00
//! An implementation of the Triple Diffie-Hellman key exchange protocol
2021-08-12 06:25:07 +02:00
use core::convert::TryFrom;
2022-01-04 00:50:40 +01:00
use core::ops::Add;
2022-01-06 06:19:02 +01:00
2022-02-25 07:13:22 +01:00
use derive_where::derive_where;
2022-01-06 00:10:57 +01:00
use digest::core_api::BlockSizeUser;
use digest::{Digest, Output};
2022-01-04 00:50:40 +01:00
use generic_array::sequence::Concat;
2022-01-06 06:19:02 +01:00
use generic_array::typenum::{IsLess, Le, NonZero, Sum, Unsigned, U1, U2, U256, U32};
use generic_array::{ArrayLength, GenericArray};
2022-01-04 00:50:40 +01:00
use hkdf::{Hkdf, HkdfExtract};
2022-01-06 00:10:57 +01:00
use hmac::{Hmac, Mac};
2021-02-11 18:10:48 -08:00
use rand::{CryptoRng, RngCore};
2020-07-13 15:23:29 -07:00
2022-01-06 06:19:02 +01:00
use crate::errors::utils::{check_slice_size, check_slice_size_atleast};
use crate::errors::{InternalError, ProtocolError};
use crate::hash::{Hash, OutputSize, ProxyHash};
use crate::key_exchange::group::KeGroup;
use crate::key_exchange::traits::{
2022-04-02 01:10:00 +02:00
Deserialize, GenerateKe2Result, GenerateKe3Result, KeyExchange, Serialize,
2022-01-06 06:19:02 +01:00
};
use crate::keypair::{KeyPair, PrivateKey, PublicKey, SecretKey};
2022-04-02 01:10:00 +02:00
use crate::serialization::{Input, UpdateExt};
2022-01-06 06:19:02 +01:00
///////////////
// Constants //
// ========= //
///////////////
2020-07-13 15:23:29 -07:00
pub(crate) type NonceLen = U32;
static STR_RFC: &[u8] = b"RFCXXXX";
static STR_CLIENT_MAC: &[u8] = b"ClientMAC";
static STR_HANDSHAKE_SECRET: &[u8] = b"HandshakeSecret";
static STR_SERVER_MAC: &[u8] = b"ServerMAC";
static STR_SESSION_KEY: &[u8] = b"SessionKey";
static STR_OPAQUE: &[u8] = b"OPAQUE-";
2020-07-13 15:23:29 -07:00
////////////////////////////
// High-level API Structs //
// ====================== //
////////////////////////////
2020-07-13 15:23:29 -07:00
/// The Triple Diffie-Hellman key exchange implementation
2022-04-02 01:10:00 +02:00
pub struct TripleDh;
2020-07-13 15:23:29 -07:00
/// The client state produced after the first key exchange message
2022-01-04 00:50:40 +01:00
#[cfg_attr(
feature = "serde",
2022-04-02 01:10:00 +02:00
derive(serde::Deserialize, serde::Serialize),
serde(bound = "", crate = "serde")
2022-01-04 00:50:40 +01:00
)]
2022-04-02 01:10:00 +02:00
#[derive_where(Clone, ZeroizeOnDrop)]
2022-02-25 07:13:22 +01:00
#[derive_where(Debug, Eq, Hash, Ord, PartialEq, PartialOrd; KG::Sk)]
2021-10-25 02:54:32 -07:00
pub struct Ke1State<KG: KeGroup> {
client_e_sk: PrivateKey<KG>,
client_nonce: GenericArray<u8, NonceLen>,
}
/// The first key exchange message
2022-01-04 00:50:40 +01:00
#[cfg_attr(
feature = "serde",
2022-04-02 01:10:00 +02:00
derive(serde::Deserialize, serde::Serialize),
serde(bound = "", crate = "serde")
2022-01-04 00:50:40 +01:00
)]
2022-04-02 01:10:00 +02:00
#[derive_where(Clone, ZeroizeOnDrop)]
2022-02-25 07:13:22 +01:00
#[derive_where(Debug, Eq, Hash, Ord, PartialEq, PartialOrd; KG::Pk)]
2021-10-25 02:54:32 -07:00
pub struct Ke1Message<KG: KeGroup> {
pub(crate) client_nonce: GenericArray<u8, NonceLen>,
2021-10-25 02:54:32 -07:00
pub(crate) client_e_pk: PublicKey<KG>,
}
/// The server state produced after the second key exchange message
2022-01-04 00:50:40 +01:00
#[cfg_attr(
feature = "serde",
2022-04-02 01:10:00 +02:00
derive(serde::Deserialize, serde::Serialize),
serde(bound = "", crate = "serde")
2022-01-04 00:50:40 +01:00
)]
2022-04-02 01:10:00 +02:00
#[derive_where(Clone, Debug, Eq, Hash, Ord, PartialEq, PartialOrd, ZeroizeOnDrop)]
2022-01-06 00:10:57 +01:00
pub struct Ke2State<D: Hash>
where
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
km3: Output<D>,
hashed_transcript: Output<D>,
session_key: Output<D>,
}
/// The second key exchange message
2022-01-04 00:50:40 +01:00
#[cfg_attr(
feature = "serde",
2022-04-02 01:10:00 +02:00
derive(serde::Deserialize, serde::Serialize),
serde(bound = "", crate = "serde")
2022-01-04 00:50:40 +01:00
)]
2022-04-02 01:10:00 +02:00
#[derive_where(Clone, ZeroizeOnDrop)]
2022-02-25 07:13:22 +01:00
#[derive_where(Debug, Eq, Hash, Ord, PartialEq, PartialOrd; KG::Pk)]
2022-01-06 00:10:57 +01:00
pub struct Ke2Message<D: Hash, KG: KeGroup>
where
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
server_nonce: GenericArray<u8, NonceLen>,
2021-10-25 02:54:32 -07:00
server_e_pk: PublicKey<KG>,
2022-01-06 00:10:57 +01:00
mac: Output<D>,
}
/// The third key exchange message
2022-01-04 00:50:40 +01:00
#[cfg_attr(
feature = "serde",
2022-04-02 01:10:00 +02:00
derive(serde::Deserialize, serde::Serialize),
serde(bound = "", crate = "serde")
2022-01-04 00:50:40 +01:00
)]
2022-04-02 01:10:00 +02:00
#[derive_where(Clone, Debug, Eq, Hash, Ord, PartialEq, PartialOrd, ZeroizeOnDrop)]
2022-01-06 00:10:57 +01:00
pub struct Ke3Message<D: Hash>
where
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
mac: Output<D>,
}
////////////////////////////////
// High-level Implementations //
// ========================== //
////////////////////////////////
2022-04-02 01:10:00 +02:00
impl<D: Hash, KG: KeGroup> KeyExchange<D, KG> for TripleDh
2022-01-04 00:50:40 +01:00
where
2022-01-06 00:10:57 +01:00
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
2022-01-04 00:50:40 +01:00
// Ke1State: KeSk + Nonce
KG::SkLen: Add<NonceLen>,
Sum<KG::SkLen, NonceLen>: ArrayLength<u8>,
// Ke1Message: Nonce + KePk
NonceLen: Add<KG::PkLen>,
Sum<NonceLen, KG::PkLen>: ArrayLength<u8>,
// Ke2State: (Hash + Hash) + Hash
2022-01-06 00:10:57 +01:00
OutputSize<D>: Add<OutputSize<D>>,
Sum<OutputSize<D>, OutputSize<D>>: ArrayLength<u8> + Add<OutputSize<D>>,
Sum<Sum<OutputSize<D>, OutputSize<D>>, OutputSize<D>>: ArrayLength<u8>,
2022-01-04 00:50:40 +01:00
// Ke2Message: (Nonce + KePk) + Hash
NonceLen: Add<KG::PkLen>,
2022-01-06 00:10:57 +01:00
Sum<NonceLen, KG::PkLen>: ArrayLength<u8> + Add<OutputSize<D>>,
Sum<Sum<NonceLen, KG::PkLen>, OutputSize<D>>: ArrayLength<u8>,
2022-01-04 00:50:40 +01:00
{
2021-10-25 02:54:32 -07:00
type KE1State = Ke1State<KG>;
2022-01-04 00:50:40 +01:00
type KE2State = Ke2State<D>;
2021-10-25 02:54:32 -07:00
type KE1Message = Ke1Message<KG>;
2022-01-04 00:50:40 +01:00
type KE2Message = Ke2Message<D, KG>;
type KE3Message = Ke3Message<D>;
2020-07-13 15:23:29 -07:00
fn generate_ke1<R: RngCore + CryptoRng>(
2020-07-13 15:23:29 -07:00
rng: &mut R,
) -> Result<(Self::KE1State, Self::KE1Message), ProtocolError> {
2022-01-04 00:50:40 +01:00
let client_e_kp = KeyPair::<KG>::generate_random(rng);
let client_nonce = generate_nonce::<R>(rng);
2020-07-13 15:23:29 -07:00
2021-02-11 03:41:01 -08:00
let ke1_message = Ke1Message {
client_nonce,
2020-07-13 15:23:29 -07:00
client_e_pk: client_e_kp.public().clone(),
};
Ok((
2021-02-11 03:41:01 -08:00
Ke1State {
2020-07-13 15:23:29 -07:00
client_e_sk: client_e_kp.private().clone(),
client_nonce,
2020-07-13 15:23:29 -07:00
},
ke1_message,
))
}
2020-11-16 14:05:43 -08:00
#[allow(clippy::type_complexity)]
2022-01-04 00:50:40 +01:00
fn generate_ke2<'a, 'b, 'c, 'd, R: RngCore + CryptoRng, S: SecretKey<KG>>(
2020-07-13 15:23:29 -07:00
rng: &mut R,
2022-01-04 00:50:40 +01:00
serialized_credential_request: impl Iterator<Item = &'a [u8]>,
l2_bytes: impl Iterator<Item = &'b [u8]>,
2020-07-13 15:23:29 -07:00
ke1_message: Self::KE1Message,
2021-10-25 02:54:32 -07:00
client_s_pk: PublicKey<KG>,
server_s_sk: S,
2022-01-04 00:50:40 +01:00
id_u: impl Iterator<Item = &'c [u8]>,
id_s: impl Iterator<Item = &'d [u8]>,
context: &[u8],
2021-10-25 02:54:32 -07:00
) -> Result<GenerateKe2Result<Self, D, KG>, ProtocolError<S::Error>> {
2022-01-04 00:50:40 +01:00
let server_e_kp = KeyPair::<KG>::generate_random(rng);
let server_nonce = generate_nonce::<R>(rng);
2020-07-13 15:23:29 -07:00
let mut transcript_hasher = D::new()
.chain(STR_RFC)
2022-01-04 00:50:40 +01:00
.chain_iter(
2022-04-02 01:10:00 +02:00
Input::<U2>::from(context)
2022-01-04 00:50:40 +01:00
.map_err(ProtocolError::into_custom)?
.iter(),
)
.chain_iter(id_u.into_iter())
.chain_iter(serialized_credential_request)
.chain_iter(id_s.into_iter())
.chain_iter(l2_bytes)
.chain(server_nonce)
2022-04-02 01:10:00 +02:00
.chain(&server_e_kp.public().serialize());
2021-10-25 02:54:32 -07:00
let result = derive_3dh_keys::<D, KG, S>(
2022-04-02 01:10:00 +02:00
TripleDhComponents {
2020-07-13 15:23:29 -07:00
pk1: ke1_message.client_e_pk.clone(),
sk1: server_e_kp.private().clone(),
2022-02-25 07:13:22 +01:00
pk2: ke1_message.client_e_pk.clone(),
2020-11-16 14:05:43 -08:00
sk2: server_s_sk,
pk3: client_s_pk,
2020-07-13 15:23:29 -07:00
sk3: server_e_kp.private().clone(),
},
&transcript_hasher.clone().finalize(),
2020-07-13 15:23:29 -07:00
)?;
2020-11-16 11:49:27 -08:00
let mut mac_hasher =
2021-08-22 12:28:19 -07:00
Hmac::<D>::new_from_slice(&result.1).map_err(|_| InternalError::HmacError)?;
mac_hasher.update(&transcript_hasher.clone().finalize());
2020-11-16 11:49:27 -08:00
let mac = mac_hasher.finalize().into_bytes();
2020-07-13 15:23:29 -07:00
2022-01-06 00:10:57 +01:00
Digest::update(&mut transcript_hasher, &mac);
2020-07-13 15:23:29 -07:00
Ok((
2021-02-11 03:41:01 -08:00
Ke2State {
2021-07-30 12:54:16 +02:00
km3: result.2,
hashed_transcript: transcript_hasher.finalize(),
2021-07-30 12:54:16 +02:00
session_key: result.0,
2020-07-13 15:23:29 -07:00
},
2021-02-11 03:41:01 -08:00
Ke2Message {
server_nonce,
2020-07-13 15:23:29 -07:00
server_e_pk: server_e_kp.public().clone(),
2020-11-16 11:49:27 -08:00
mac,
2020-07-13 15:23:29 -07:00
},
2021-07-30 12:54:16 +02:00
#[cfg(test)]
result.3,
2021-07-30 13:41:51 +02:00
#[cfg(test)]
result.1,
2020-07-13 15:23:29 -07:00
))
}
2020-11-16 14:05:43 -08:00
#[allow(clippy::type_complexity)]
2022-01-04 00:50:40 +01:00
fn generate_ke3<'a, 'b, 'c, 'd>(
l2_component: impl Iterator<Item = &'a [u8]>,
2020-07-13 15:23:29 -07:00
ke2_message: Self::KE2Message,
ke1_state: &Self::KE1State,
2022-01-04 00:50:40 +01:00
serialized_credential_request: impl Iterator<Item = &'b [u8]>,
2021-10-25 02:54:32 -07:00
server_s_pk: PublicKey<KG>,
client_s_sk: PrivateKey<KG>,
2022-01-04 00:50:40 +01:00
id_u: impl Iterator<Item = &'c [u8]>,
id_s: impl Iterator<Item = &'d [u8]>,
context: &[u8],
2021-10-25 02:54:32 -07:00
) -> Result<GenerateKe3Result<Self, D, KG>, ProtocolError> {
let mut transcript_hasher = D::new()
.chain(STR_RFC)
2022-04-02 01:10:00 +02:00
.chain_iter(Input::<U2>::from(context)?.iter())
2022-01-04 00:50:40 +01:00
.chain_iter(id_u)
.chain_iter(serialized_credential_request)
.chain_iter(id_s)
.chain_iter(l2_component)
2022-02-25 07:13:22 +01:00
.chain(ke2_message.to_bytes_without_mac());
2021-10-25 02:54:32 -07:00
let result = derive_3dh_keys::<D, KG, PrivateKey<KG>>(
2022-04-02 01:10:00 +02:00
TripleDhComponents {
2020-07-13 15:23:29 -07:00
pk1: ke2_message.server_e_pk.clone(),
sk1: ke1_state.client_e_sk.clone(),
2020-11-16 14:05:43 -08:00
pk2: server_s_pk,
2020-07-13 15:23:29 -07:00
sk2: ke1_state.client_e_sk.clone(),
pk3: ke2_message.server_e_pk.clone(),
2020-11-16 14:05:43 -08:00
sk3: client_s_sk,
2020-07-13 15:23:29 -07:00
},
&transcript_hasher.clone().finalize(),
2020-07-13 15:23:29 -07:00
)?;
let mut server_mac =
2021-08-22 12:28:19 -07:00
Hmac::<D>::new_from_slice(&result.1).map_err(|_| InternalError::HmacError)?;
server_mac.update(&transcript_hasher.clone().finalize());
2020-07-13 15:23:29 -07:00
2022-01-04 00:50:40 +01:00
server_mac
.verify(&ke2_message.mac)
.map_err(|_| ProtocolError::InvalidLoginError)?;
2020-07-13 15:23:29 -07:00
2022-01-06 00:10:57 +01:00
Digest::update(&mut transcript_hasher, &ke2_message.mac);
2020-11-16 11:49:27 -08:00
2020-07-13 15:23:29 -07:00
let mut client_mac =
2021-08-22 12:28:19 -07:00
Hmac::<D>::new_from_slice(&result.2).map_err(|_| InternalError::HmacError)?;
client_mac.update(&transcript_hasher.finalize());
2020-07-13 15:23:29 -07:00
Ok((
2022-01-04 00:50:40 +01:00
result.0,
2021-02-11 03:41:01 -08:00
Ke3Message {
mac: client_mac.finalize().into_bytes(),
2020-07-13 15:23:29 -07:00
},
2021-07-30 12:54:16 +02:00
#[cfg(test)]
result.3,
2021-07-30 13:51:02 +02:00
#[cfg(test)]
result.2,
2020-07-13 15:23:29 -07:00
))
}
fn finish_ke(
ke3_message: Self::KE3Message,
ke2_state: &Self::KE2State,
2022-01-06 00:10:57 +01:00
) -> Result<Output<D>, ProtocolError> {
2020-07-13 15:23:29 -07:00
let mut client_mac =
2021-08-22 12:28:19 -07:00
Hmac::<D>::new_from_slice(&ke2_state.km3).map_err(|_| InternalError::HmacError)?;
client_mac.update(&ke2_state.hashed_transcript);
2020-07-13 15:23:29 -07:00
2022-01-04 00:50:40 +01:00
client_mac
.verify(&ke3_message.mac)
.map_err(|_| ProtocolError::InvalidLoginError)?;
2020-07-13 15:23:29 -07:00
2022-01-04 00:50:40 +01:00
Ok(ke2_state.session_key.clone())
2020-07-13 15:23:29 -07:00
}
}
/////////////////////////
// Convenience Structs //
//==================== //
/////////////////////////
2020-07-13 15:23:29 -07:00
// The triple of public and private components used in the 3DH computation
2022-04-02 01:10:00 +02:00
struct TripleDhComponents<KG: KeGroup, S: SecretKey<KG>> {
2021-10-25 02:54:32 -07:00
pk1: PublicKey<KG>,
sk1: PrivateKey<KG>,
pk2: PublicKey<KG>,
sk2: S,
2021-10-25 02:54:32 -07:00
pk3: PublicKey<KG>,
sk3: PrivateKey<KG>,
2020-07-13 15:23:29 -07:00
}
// Consists of a session key, followed by two mac keys: (session_key, km2, km3)
2021-07-30 12:54:16 +02:00
#[cfg(not(test))]
2022-04-02 01:10:00 +02:00
type TripleDhDerivationResult<D> = (Output<D>, Output<D>, Output<D>);
2021-07-30 12:54:16 +02:00
#[cfg(test)]
2022-04-02 01:10:00 +02:00
type TripleDhDerivationResult<D> = (Output<D>, Output<D>, Output<D>, Output<D>);
2020-07-13 15:23:29 -07:00
////////////////////////////////////////////////
// Helper functions and Trait Implementations //
// ========================================== //
////////////////////////////////////////////////
// Helper functions
2022-01-06 06:19:02 +01:00
// Internal function which takes the public and private components of the client
// and server keypairs, along with some auxiliary metadata, to produce the
// session key and two MAC keys
2021-10-25 02:54:32 -07:00
fn derive_3dh_keys<D: Hash, KG: KeGroup, S: SecretKey<KG>>(
2022-04-02 01:10:00 +02:00
dh: TripleDhComponents<KG, S>,
hashed_derivation_transcript: &[u8],
2022-04-02 01:10:00 +02:00
) -> Result<TripleDhDerivationResult<D>, ProtocolError<S::Error>>
2022-01-06 00:10:57 +01:00
where
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
2022-01-04 00:50:40 +01:00
let mut hkdf = HkdfExtract::<D>::new(None);
hkdf.input_ikm(
2021-07-20 11:49:37 +02:00
&dh.sk1
.diffie_hellman(dh.pk1)
2022-01-04 00:50:40 +01:00
.map_err(InternalError::into_custom)?,
);
hkdf.input_ikm(&dh.sk2.diffie_hellman(dh.pk2)?);
hkdf.input_ikm(
2021-07-20 11:49:37 +02:00
&dh.sk3
.diffie_hellman(dh.pk3)
2022-01-04 00:50:40 +01:00
.map_err(InternalError::into_custom)?,
);
2020-07-13 15:23:29 -07:00
2022-01-04 00:50:40 +01:00
let (_, extracted_ikm) = hkdf.finalize();
let handshake_secret = derive_secrets::<D>(
&extracted_ikm,
2021-06-12 23:18:08 -07:00
STR_HANDSHAKE_SECRET,
hashed_derivation_transcript,
2021-07-20 11:49:37 +02:00
)
.map_err(ProtocolError::into_custom)?;
let session_key = derive_secrets::<D>(
&extracted_ikm,
STR_SESSION_KEY,
2021-06-12 23:18:08 -07:00
hashed_derivation_transcript,
2021-07-20 11:49:37 +02:00
)
.map_err(ProtocolError::into_custom)?;
2022-01-04 00:50:40 +01:00
let km2 = hkdf_expand_label::<D>(&handshake_secret, STR_SERVER_MAC, b"")
.map_err(ProtocolError::into_custom)?;
let km3 = hkdf_expand_label::<D>(&handshake_secret, STR_CLIENT_MAC, b"")
.map_err(ProtocolError::into_custom)?;
2020-07-13 15:23:29 -07:00
Ok((
GenericArray::clone_from_slice(&session_key),
GenericArray::clone_from_slice(&km2),
GenericArray::clone_from_slice(&km3),
2021-07-30 12:54:16 +02:00
#[cfg(test)]
handshake_secret,
2020-07-13 15:23:29 -07:00
))
}
fn hkdf_expand_label<D: Hash>(
secret: &[u8],
label: &[u8],
context: &[u8],
2022-01-06 00:10:57 +01:00
) -> Result<Output<D>, ProtocolError>
where
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
2021-08-22 12:28:19 -07:00
let h = Hkdf::<D>::from_prk(secret).map_err(|_| InternalError::HkdfError)?;
2022-01-04 00:50:40 +01:00
hkdf_expand_label_extracted(&h, label, context)
2020-07-13 15:23:29 -07:00
}
fn hkdf_expand_label_extracted<D: Hash>(
hkdf: &Hkdf<D>,
label: &[u8],
context: &[u8],
2022-01-06 00:10:57 +01:00
) -> Result<Output<D>, ProtocolError>
where
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
2022-01-04 00:50:40 +01:00
let mut okm = GenericArray::default();
let length_u16: u16 =
2022-01-06 00:10:57 +01:00
u16::try_from(OutputSize::<D>::USIZE).map_err(|_| ProtocolError::SerializationError)?;
2022-04-02 01:10:00 +02:00
let label = Input::<U1>::from_label(STR_OPAQUE, label)?;
2022-01-04 00:50:40 +01:00
let label = label.to_array_3();
2022-04-02 01:10:00 +02:00
let context = Input::<U1>::from(context)?;
2022-01-04 00:50:40 +01:00
let context = context.to_array_2();
let hkdf_label = [
&length_u16.to_be_bytes(),
label[0],
label[1],
label[2],
context[0],
context[1],
];
hkdf.expand_multi_info(&hkdf_label, &mut okm)
2021-08-22 12:28:19 -07:00
.map_err(|_| InternalError::HkdfError)?;
Ok(okm)
}
fn derive_secrets<D: Hash>(
hkdf: &Hkdf<D>,
label: &[u8],
hashed_derivation_transcript: &[u8],
2022-01-06 00:10:57 +01:00
) -> Result<Output<D>, ProtocolError>
where
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
2022-01-04 00:50:40 +01:00
hkdf_expand_label_extracted::<D>(hkdf, label, hashed_derivation_transcript)
2020-07-13 15:23:29 -07:00
}
2021-08-17 05:11:53 +02:00
// Generate a random nonce up to NonceLen::USIZE bytes.
fn generate_nonce<R: RngCore + CryptoRng>(rng: &mut R) -> GenericArray<u8, NonceLen> {
2022-01-04 00:50:40 +01:00
let mut nonce_bytes = GenericArray::default();
rng.fill_bytes(&mut nonce_bytes);
2022-01-04 00:50:40 +01:00
nonce_bytes
}
// Serialization and deserialization implementations
2022-04-02 01:10:00 +02:00
impl<KG: KeGroup> Deserialize for Ke1State<KG> {
fn deserialize(bytes: &[u8]) -> Result<Self, ProtocolError> {
2022-01-04 00:50:40 +01:00
let key_len = KG::SkLen::USIZE;
let nonce_len = NonceLen::USIZE;
let checked_bytes = check_slice_size_atleast(bytes, key_len + nonce_len, "ke1_state")?;
Ok(Self {
2022-02-25 07:13:22 +01:00
client_e_sk: PrivateKey::deserialize(&checked_bytes[..key_len])?,
client_nonce: GenericArray::clone_from_slice(
&checked_bytes[key_len..key_len + nonce_len],
),
})
}
}
2022-04-02 01:10:00 +02:00
impl<KG: KeGroup> Serialize for Ke1State<KG>
2022-01-04 00:50:40 +01:00
where
// Ke1State: KeSk + Nonce
KG::SkLen: Add<NonceLen>,
Sum<KG::SkLen, NonceLen>: ArrayLength<u8>,
{
type Len = Sum<KG::SkLen, NonceLen>;
2022-04-02 01:10:00 +02:00
fn serialize(&self) -> GenericArray<u8, Self::Len> {
2022-02-25 07:13:22 +01:00
self.client_e_sk.serialize().concat(self.client_nonce)
}
}
2022-04-02 01:10:00 +02:00
impl<KG: KeGroup> Deserialize for Ke1Message<KG> {
fn deserialize(ke1_message_bytes: &[u8]) -> Result<Self, ProtocolError> {
let nonce_len = NonceLen::USIZE;
let checked_nonce = check_slice_size(
ke1_message_bytes,
2021-10-25 02:54:32 -07:00
nonce_len + <KG as KeGroup>::PkLen::USIZE,
"ke1_message nonce",
)?;
Ok(Self {
client_nonce: GenericArray::clone_from_slice(&checked_nonce[..nonce_len]),
2022-02-25 07:13:22 +01:00
client_e_pk: PublicKey::deserialize(&checked_nonce[nonce_len..])?,
})
}
}
2022-04-02 01:10:00 +02:00
impl<KG: KeGroup> Serialize for Ke1Message<KG>
2022-01-04 00:50:40 +01:00
where
// Ke1Message: Nonce + KePk
NonceLen: Add<KG::PkLen>,
Sum<NonceLen, KG::PkLen>: ArrayLength<u8>,
{
type Len = Sum<NonceLen, KG::PkLen>;
2022-04-02 01:10:00 +02:00
fn serialize(&self) -> GenericArray<u8, Self::Len> {
self.client_nonce.concat(self.client_e_pk.serialize())
}
}
2022-04-02 01:10:00 +02:00
impl<D: Hash> Deserialize for Ke2State<D>
2022-01-06 00:10:57 +01:00
where
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
2022-04-02 01:10:00 +02:00
fn deserialize(input: &[u8]) -> Result<Self, ProtocolError> {
2022-01-06 00:10:57 +01:00
let hash_len = OutputSize::<D>::USIZE;
let checked_bytes = check_slice_size(input, 3 * hash_len, "ke2_state")?;
Ok(Self {
km3: GenericArray::clone_from_slice(&checked_bytes[..hash_len]),
hashed_transcript: GenericArray::clone_from_slice(
&checked_bytes[hash_len..2 * hash_len],
),
session_key: GenericArray::clone_from_slice(&checked_bytes[2 * hash_len..3 * hash_len]),
})
}
}
2022-04-02 01:10:00 +02:00
impl<D: Hash> Serialize for Ke2State<D>
2022-01-04 00:50:40 +01:00
where
2022-01-06 00:10:57 +01:00
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
2022-01-04 00:50:40 +01:00
// Ke2State: (Hash + Hash) + Hash
2022-01-06 00:10:57 +01:00
OutputSize<D>: Add<OutputSize<D>>,
Sum<OutputSize<D>, OutputSize<D>>: ArrayLength<u8> + Add<OutputSize<D>>,
Sum<Sum<OutputSize<D>, OutputSize<D>>, OutputSize<D>>: ArrayLength<u8>,
2022-01-04 00:50:40 +01:00
{
2022-01-06 00:10:57 +01:00
type Len = Sum<Sum<OutputSize<D>, OutputSize<D>>, OutputSize<D>>;
2022-01-04 00:50:40 +01:00
2022-04-02 01:10:00 +02:00
fn serialize(&self) -> GenericArray<u8, Self::Len> {
2022-01-04 00:50:40 +01:00
self.km3
.clone()
.concat(self.hashed_transcript.clone())
.concat(self.session_key.clone())
}
}
2022-04-02 01:10:00 +02:00
impl<KG: KeGroup, D: Hash> Deserialize for Ke2Message<D, KG>
2022-01-06 00:10:57 +01:00
where
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
2022-04-02 01:10:00 +02:00
fn deserialize(input: &[u8]) -> Result<Self, ProtocolError> {
2021-10-25 02:54:32 -07:00
let key_len = <KG as KeGroup>::PkLen::USIZE;
let nonce_len = NonceLen::USIZE;
let checked_nonce = check_slice_size_atleast(input, nonce_len, "ke2_message nonce")?;
let unchecked_server_e_pk = check_slice_size_atleast(
&checked_nonce[nonce_len..],
key_len,
"ke2_message server_e_pk",
)?;
let checked_mac = check_slice_size(
&unchecked_server_e_pk[key_len..],
2022-01-06 00:10:57 +01:00
OutputSize::<D>::USIZE,
"ke1_message mac",
)?;
// Check the public key bytes
2022-02-25 07:13:22 +01:00
let server_e_pk = PublicKey::deserialize(&unchecked_server_e_pk[..key_len])?;
Ok(Self {
server_nonce: GenericArray::clone_from_slice(&checked_nonce[..nonce_len]),
2022-02-25 07:13:22 +01:00
server_e_pk,
mac: GenericArray::clone_from_slice(checked_mac),
})
}
}
2022-04-02 01:10:00 +02:00
impl<D: Hash, KG: KeGroup> Serialize for Ke2Message<D, KG>
2022-01-04 00:50:40 +01:00
where
2022-01-06 00:10:57 +01:00
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
2022-01-04 00:50:40 +01:00
// Ke2Message: (Nonce + KePk) + Hash
NonceLen: Add<KG::PkLen>,
2022-01-06 00:10:57 +01:00
Sum<NonceLen, KG::PkLen>: ArrayLength<u8> + Add<OutputSize<D>>,
Sum<Sum<NonceLen, KG::PkLen>, OutputSize<D>>: ArrayLength<u8>,
2022-01-04 00:50:40 +01:00
{
2022-01-06 00:10:57 +01:00
type Len = Sum<Sum<NonceLen, KG::PkLen>, OutputSize<D>>;
2022-01-04 00:50:40 +01:00
2022-04-02 01:10:00 +02:00
fn serialize(&self) -> GenericArray<u8, Self::Len> {
2022-01-04 00:50:40 +01:00
self.server_nonce
2022-04-02 01:10:00 +02:00
.concat(self.server_e_pk.serialize())
2022-01-04 00:50:40 +01:00
.concat(self.mac.clone())
}
}
2022-01-06 00:10:57 +01:00
impl<D: Hash, KG: KeGroup> Ke2Message<D, KG>
where
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
2022-02-25 07:13:22 +01:00
NonceLen: Add<KG::PkLen>,
Sum<NonceLen, KG::PkLen>: ArrayLength<u8>,
2022-01-06 00:10:57 +01:00
{
2022-02-25 07:13:22 +01:00
fn to_bytes_without_mac(&self) -> GenericArray<u8, Sum<NonceLen, KG::PkLen>> {
2022-04-02 01:10:00 +02:00
self.server_nonce.concat(self.server_e_pk.serialize())
}
}
2022-04-02 01:10:00 +02:00
impl<D: Hash> Deserialize for Ke3Message<D>
2022-01-06 00:10:57 +01:00
where
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
2022-04-02 01:10:00 +02:00
fn deserialize(bytes: &[u8]) -> Result<Self, ProtocolError> {
2022-01-06 00:10:57 +01:00
let checked_bytes = check_slice_size(bytes, OutputSize::<D>::USIZE, "ke3_message")?;
Ok(Self {
mac: GenericArray::clone_from_slice(checked_bytes),
})
}
}
2022-04-02 01:10:00 +02:00
impl<D: Hash> Serialize for Ke3Message<D>
2022-01-06 00:10:57 +01:00
where
D::Core: ProxyHash,
<D::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<D::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
type Len = OutputSize<D>;
2022-04-02 01:10:00 +02:00
fn serialize(&self) -> GenericArray<u8, Self::Len> {
2022-01-04 00:50:40 +01:00
self.mac.clone()
}
}