Files
opaque-vx/src/key_exchange/tripledh.rs
T

491 lines
16 KiB
Rust
Raw Normal View History

2023-05-22 23:04:26 -07:00
// Copyright (c) Meta Platforms, Inc. and affiliates.
2020-07-13 15:23:29 -07:00
//
2023-05-22 23:04:26 -07:00
// This source code is dual-licensed under either the MIT license found in the
// LICENSE-MIT file in the root directory of this source tree or the Apache
2021-12-03 14:38:11 -08:00
// License, Version 2.0 found in the LICENSE-APACHE file in the root directory
2023-05-22 23:04:26 -07:00
// of this source tree. You may select, at your option, one of the above-listed
// licenses.
2020-07-13 15:23:29 -07:00
//! An implementation of the Triple Diffie-Hellman key exchange protocol
2025-05-19 22:56:25 +02:00
use core::marker::PhantomData;
2022-01-04 00:50:40 +01:00
use core::ops::Add;
2022-01-06 06:19:02 +01:00
2022-02-25 07:13:22 +01:00
use derive_where::derive_where;
2022-01-06 00:10:57 +01:00
use digest::core_api::BlockSizeUser;
2025-05-19 22:56:25 +02:00
use digest::{Digest, Mac, Output, OutputSizeUser};
2022-01-04 00:50:40 +01:00
use generic_array::sequence::Concat;
2025-05-19 22:56:25 +02:00
use generic_array::typenum::{IsLess, Le, NonZero, Sum, U256};
2022-01-06 06:19:02 +01:00
use generic_array::{ArrayLength, GenericArray};
2025-05-19 22:56:25 +02:00
use hmac::Hmac;
2021-02-11 18:10:48 -08:00
use rand::{CryptoRng, RngCore};
2025-05-19 22:56:25 +02:00
use subtle::{ConstantTimeEq, CtOption};
use zeroize::{Zeroize, ZeroizeOnDrop};
2020-07-13 15:23:29 -07:00
2025-06-25 00:17:29 +02:00
use super::{
Deserialize, GenerateKe1Result, GenerateKe2Result, GenerateKe3Result, KeyExchange, Serialize,
SerializedContext, SerializedCredentialRequest, SerializedCredentialResponse,
SerializedIdentifiers,
};
2025-05-19 22:56:25 +02:00
use crate::ciphersuite::{CipherSuite, KeGroup};
2022-01-06 06:19:02 +01:00
use crate::errors::{InternalError, ProtocolError};
use crate::hash::{Hash, OutputSize, ProxyHash};
2025-05-19 22:56:25 +02:00
use crate::key_exchange::group::Group;
use crate::key_exchange::shared::{self, NonceLen};
pub use crate::key_exchange::shared::{DiffieHellman, Ke1Message, Ke1State};
use crate::keypair::{KeyPair, PrivateKey, PublicKey};
2025-05-19 22:56:25 +02:00
use crate::opaque::Identifiers;
use crate::serialization::SliceExt;
2020-07-13 15:23:29 -07:00
////////////////////////////
// High-level API Structs //
// ====================== //
////////////////////////////
2020-07-13 15:23:29 -07:00
/// The Triple Diffie-Hellman key exchange implementation
///
/// # Remote Key
///
/// [`ServerLoginBuilder::data()`](crate::ServerLoginBuilder::data()) will
/// return the client's ephemeral public key.
2025-05-19 22:56:25 +02:00
///
/// [`ServerLoginBuilder::build()`](crate::ServerLoginBuilder::build()) expects
2025-05-19 22:56:25 +02:00
/// a shared secret computed through Diffie-Hellman from the servers private key
/// and the given public key.
pub struct TripleDh<G, H>(PhantomData<(G, H)>);
/// The server state produced after the second key exchange message
2022-01-04 00:50:40 +01:00
#[cfg_attr(
feature = "serde",
2022-04-02 01:10:00 +02:00
derive(serde::Deserialize, serde::Serialize),
2023-02-04 22:25:41 +01:00
serde(bound = "")
2022-01-04 00:50:40 +01:00
)]
2022-04-02 01:10:00 +02:00
#[derive_where(Clone, Debug, Eq, Hash, Ord, PartialEq, PartialOrd, ZeroizeOnDrop)]
2025-05-19 22:56:25 +02:00
pub struct Ke2State<H: OutputSizeUser> {
session_key: Output<H>,
expected_mac: Output<H>,
}
/// Builder for the second key exchange message
#[cfg_attr(
feature = "serde",
derive(serde::Deserialize, serde::Serialize),
serde(bound(
2025-05-19 22:56:25 +02:00
deserialize = "H: serde::Deserialize<'de>, PublicKey<G>: serde::Deserialize<'de>",
serialize = "H: serde::Serialize, PublicKey<G>: serde::Serialize",
))
)]
#[derive_where(Clone)]
2025-05-19 22:56:25 +02:00
#[derive_where(Debug, Eq, Hash, PartialEq; H, PublicKey<G>)]
pub struct Ke2Builder<G: Group, H: Hash>
where
2025-05-19 22:56:25 +02:00
H::Core: ProxyHash,
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
server_nonce: GenericArray<u8, NonceLen>,
2025-05-19 22:56:25 +02:00
transcript_hasher: H,
client_e_pk: PublicKey<G>,
server_e_pk: PublicKey<G>,
shared_secret_1: GenericArray<u8, G::PkLen>,
shared_secret_3: GenericArray<u8, G::PkLen>,
}
/// The second key exchange message
2022-01-04 00:50:40 +01:00
#[cfg_attr(
feature = "serde",
2022-04-02 01:10:00 +02:00
derive(serde::Deserialize, serde::Serialize),
2023-02-04 22:25:41 +01:00
serde(bound = "")
2022-01-04 00:50:40 +01:00
)]
2022-04-02 01:10:00 +02:00
#[derive_where(Clone, ZeroizeOnDrop)]
2025-05-19 22:56:25 +02:00
#[derive_where(Debug, Eq, Hash, Ord, PartialEq, PartialOrd; G::Pk)]
pub struct Ke2Message<G: Group, H: Hash>
2022-01-06 00:10:57 +01:00
where
2025-05-19 22:56:25 +02:00
H::Core: ProxyHash,
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
2022-01-06 00:10:57 +01:00
{
server_nonce: GenericArray<u8, NonceLen>,
2025-05-19 22:56:25 +02:00
server_e_pk: PublicKey<G>,
mac: Output<H>,
}
/// The third key exchange message
2022-01-04 00:50:40 +01:00
#[cfg_attr(
feature = "serde",
2022-04-02 01:10:00 +02:00
derive(serde::Deserialize, serde::Serialize),
2023-02-04 22:25:41 +01:00
serde(bound = "")
2022-01-04 00:50:40 +01:00
)]
2022-04-02 01:10:00 +02:00
#[derive_where(Clone, Debug, Eq, Hash, Ord, PartialEq, PartialOrd, ZeroizeOnDrop)]
2025-05-19 22:56:25 +02:00
pub struct Ke3Message<H: Hash>
2022-01-06 00:10:57 +01:00
where
2025-05-19 22:56:25 +02:00
H::Core: ProxyHash,
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
2022-01-06 00:10:57 +01:00
{
2025-05-19 22:56:25 +02:00
mac: Output<H>,
}
////////////////////////////////
// High-level Implementations //
// ========================== //
////////////////////////////////
2025-05-19 22:56:25 +02:00
impl<G: Group + 'static, H: Hash> KeyExchange for TripleDh<G, H>
2022-01-04 00:50:40 +01:00
where
2025-05-19 22:56:25 +02:00
G::Sk: DiffieHellman<G>,
H::Core: ProxyHash,
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
2022-01-04 00:50:40 +01:00
{
2025-05-19 22:56:25 +02:00
type Group = G;
type Hash = H;
type KE1State = Ke1State<G>;
type KE2State<CS: CipherSuite> = Ke2State<H>;
type KE1Message = Ke1Message<G>;
type KE2Builder<'a, CS: CipherSuite<KeyExchange = Self>> = Ke2Builder<G, H>;
type KE2BuilderData<'a, CS: 'static + CipherSuite> = &'a PublicKey<G>;
type KE2BuilderInput<CS: CipherSuite> = GenericArray<u8, G::PkLen>;
type KE2Message = Ke2Message<G, H>;
type KE3Message = Ke3Message<H>;
fn generate_ke1<R: RngCore + CryptoRng>(
2020-07-13 15:23:29 -07:00
rng: &mut R,
2025-06-25 00:17:29 +02:00
) -> Result<GenerateKe1Result<Self>, ProtocolError> {
2025-05-19 22:56:25 +02:00
shared::generate_ke1(rng)
2020-07-13 15:23:29 -07:00
}
2025-05-19 22:56:25 +02:00
fn ke2_builder<'a, CS: CipherSuite<KeyExchange = Self>, R: RngCore + CryptoRng>(
2020-07-13 15:23:29 -07:00
rng: &mut R,
2025-06-25 00:17:29 +02:00
credential_request: SerializedCredentialRequest<CS>,
2020-07-13 15:23:29 -07:00
ke1_message: Self::KE1Message,
2025-06-25 00:17:29 +02:00
credential_response: SerializedCredentialResponse<CS>,
2025-05-19 22:56:25 +02:00
client_s_pk: PublicKey<G>,
identifiers: SerializedIdentifiers<'_, KeGroup<CS>>,
context: SerializedContext<'a>,
) -> Result<Self::KE2Builder<'a, CS>, ProtocolError> {
let server_e = KeyPair::<G>::derive_random(rng);
let server_nonce = shared::generate_nonce::<R>(rng);
let ke1_message_iter = ke1_message.to_iter();
let server_e_pk = server_e.public().serialize();
let transcript_hasher = shared::transcript(
&context,
&identifiers,
&credential_request,
&ke1_message_iter,
&credential_response,
server_nonce,
&server_e_pk,
);
let shared_secret_1 = server_e
.private()
.ke_diffie_hellman(&ke1_message.client_e_pk);
let shared_secret_3 = server_e.private().ke_diffie_hellman(&client_s_pk);
Ok(Ke2Builder {
server_nonce,
transcript_hasher,
client_e_pk: ke1_message.client_e_pk.clone(),
server_e_pk: server_e.public().clone(),
shared_secret_1,
shared_secret_3,
})
}
2025-05-19 22:56:25 +02:00
fn ke2_builder_data<'a, CS: 'static + CipherSuite<KeyExchange = Self>>(
builder: &'a Self::KE2Builder<'_, CS>,
) -> Self::KE2BuilderData<'a, CS> {
&builder.client_e_pk
}
2025-05-19 22:56:25 +02:00
fn generate_ke2_input<CS: CipherSuite<KeyExchange = Self>, R: CryptoRng + RngCore>(
builder: &Self::KE2Builder<'_, CS>,
_: &mut R,
server_s_sk: &PrivateKey<G>,
) -> Self::KE2BuilderInput<CS> {
server_s_sk.ke_diffie_hellman(&builder.client_e_pk)
}
2025-05-19 22:56:25 +02:00
fn build_ke2<CS: CipherSuite<KeyExchange = Self>>(
mut builder: Self::KE2Builder<'_, CS>,
shared_secret_2: Self::KE2BuilderInput<CS>,
) -> Result<GenerateKe2Result<CS>, ProtocolError> {
let derived_keys = shared::derive_keys::<H>(
[
builder.shared_secret_1.as_slice(),
&shared_secret_2,
&builder.shared_secret_3,
]
.into_iter(),
&builder.transcript_hasher.clone().finalize(),
2020-07-13 15:23:29 -07:00
)?;
2020-11-16 11:49:27 -08:00
let mut mac_hasher =
2025-05-19 22:56:25 +02:00
Hmac::<H>::new_from_slice(&derived_keys.km2).map_err(|_| InternalError::HmacError)?;
Mac::update(
&mut mac_hasher,
&builder.transcript_hasher.clone().finalize(),
);
2020-11-16 11:49:27 -08:00
let mac = mac_hasher.finalize().into_bytes();
2020-07-13 15:23:29 -07:00
2025-05-19 22:56:25 +02:00
builder.transcript_hasher.update(&mac);
let mut mac_hasher =
Hmac::<H>::new_from_slice(&derived_keys.km3).map_err(|_| InternalError::HmacError)?;
Mac::update(
&mut mac_hasher,
&builder.transcript_hasher.clone().finalize(),
);
let expected_mac = mac_hasher.finalize().into_bytes();
2020-07-13 15:23:29 -07:00
2025-06-25 00:17:29 +02:00
Ok(GenerateKe2Result {
state: Ke2State {
2025-05-19 22:56:25 +02:00
session_key: derived_keys.session_key,
expected_mac,
2020-07-13 15:23:29 -07:00
},
2025-06-25 00:17:29 +02:00
message: Ke2Message {
server_nonce: builder.server_nonce,
server_e_pk: builder.server_e_pk.clone(),
2020-11-16 11:49:27 -08:00
mac,
2020-07-13 15:23:29 -07:00
},
2021-07-30 12:54:16 +02:00
#[cfg(test)]
2025-06-25 00:17:29 +02:00
handshake_secret: derived_keys.handshake_secret,
2021-07-30 13:41:51 +02:00
#[cfg(test)]
2025-06-25 00:17:29 +02:00
km2: derived_keys.km2,
})
2020-07-13 15:23:29 -07:00
}
2025-05-19 22:56:25 +02:00
fn generate_ke3<CS: CipherSuite<KeyExchange = Self>, R: CryptoRng + RngCore>(
_: &mut R,
2025-06-25 00:17:29 +02:00
credential_request: SerializedCredentialRequest<CS>,
2025-05-19 22:56:25 +02:00
ke1_message: Self::KE1Message,
2025-06-25 00:17:29 +02:00
credential_response: SerializedCredentialResponse<CS>,
2020-07-13 15:23:29 -07:00
ke1_state: &Self::KE1State,
2025-06-25 00:17:29 +02:00
ke2_message: Self::KE2Message,
2025-05-19 22:56:25 +02:00
server_s_pk: PublicKey<G>,
client_s_sk: PrivateKey<G>,
identifiers: SerializedIdentifiers<'_, KeGroup<CS>>,
context: SerializedContext<'_>,
) -> Result<GenerateKe3Result<Self>, ProtocolError> {
let mut transcript_hasher = shared::transcript(
&context,
&identifiers,
&credential_request,
&ke1_message.to_iter(),
&credential_response,
ke2_message.server_nonce,
&ke2_message.server_e_pk.serialize(),
);
let shared_secret_1 = ke1_state
.client_e_sk
.ke_diffie_hellman(&ke2_message.server_e_pk);
let shared_secret_2 = ke1_state.client_e_sk.ke_diffie_hellman(&server_s_pk);
let shared_secret_3 = client_s_sk.ke_diffie_hellman(&ke2_message.server_e_pk);
let derived_keys = shared::derive_keys::<H>(
[
shared_secret_1.as_slice(),
&shared_secret_2,
&shared_secret_3,
]
.into_iter(),
&transcript_hasher.clone().finalize(),
2020-07-13 15:23:29 -07:00
)?;
let mut server_mac =
2025-05-19 22:56:25 +02:00
Hmac::<H>::new_from_slice(&derived_keys.km2).map_err(|_| InternalError::HmacError)?;
Mac::update(&mut server_mac, &transcript_hasher.clone().finalize());
2020-07-13 15:23:29 -07:00
2022-01-04 00:50:40 +01:00
server_mac
.verify(&ke2_message.mac)
.map_err(|_| ProtocolError::InvalidLoginError)?;
2020-07-13 15:23:29 -07:00
2025-05-19 22:56:25 +02:00
transcript_hasher.update(&ke2_message.mac);
2020-11-16 11:49:27 -08:00
2020-07-13 15:23:29 -07:00
let mut client_mac =
2025-05-19 22:56:25 +02:00
Hmac::<H>::new_from_slice(&derived_keys.km3).map_err(|_| InternalError::HmacError)?;
Mac::update(&mut client_mac, &transcript_hasher.finalize());
2025-06-25 00:17:29 +02:00
Ok(GenerateKe3Result {
session_key: derived_keys.session_key,
message: Ke3Message {
mac: client_mac.finalize().into_bytes(),
2020-07-13 15:23:29 -07:00
},
2021-07-30 12:54:16 +02:00
#[cfg(test)]
2025-06-25 00:17:29 +02:00
handshake_secret: derived_keys.handshake_secret,
2021-07-30 13:51:02 +02:00
#[cfg(test)]
2025-06-25 00:17:29 +02:00
km3: derived_keys.km3,
})
2020-07-13 15:23:29 -07:00
}
2025-05-19 22:56:25 +02:00
fn finish_ke<CS: CipherSuite>(
ke2_state: &Self::KE2State<CS>,
2025-06-25 00:17:29 +02:00
ke3_message: Self::KE3Message,
2025-05-19 22:56:25 +02:00
_: Identifiers<'_>,
_: SerializedContext<'_>,
) -> Result<Output<H>, ProtocolError> {
CtOption::new(
ke2_state.session_key.clone(),
ke2_state.expected_mac.ct_eq(&ke3_message.mac),
)
.into_option()
.ok_or(ProtocolError::InvalidLoginError)
}
}
2025-05-19 22:56:25 +02:00
////////////////////////////////////////////////
// Trait Implementations //
// ========================================== //
////////////////////////////////////////////////
2025-05-19 22:56:25 +02:00
impl<H: Hash> Deserialize for Ke2State<H>
2022-01-06 00:10:57 +01:00
where
2025-05-19 22:56:25 +02:00
H::Core: ProxyHash,
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
2022-01-06 00:10:57 +01:00
{
2025-05-19 22:56:25 +02:00
fn deserialize_take(input: &mut &[u8]) -> Result<Self, ProtocolError> {
Ok(Self {
2025-05-19 22:56:25 +02:00
session_key: input.take_array("session key")?,
expected_mac: input.take_array("expected mac")?,
})
}
}
2025-05-19 22:56:25 +02:00
impl<H: Hash> Serialize for Ke2State<H>
2022-01-04 00:50:40 +01:00
where
2025-05-19 22:56:25 +02:00
H::Core: ProxyHash,
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
// Ke2State: Hash + Hash
OutputSize<H>: Add<OutputSize<H>>,
Sum<OutputSize<H>, OutputSize<H>>: ArrayLength<u8>,
2022-01-04 00:50:40 +01:00
{
2025-05-19 22:56:25 +02:00
type Len = Sum<OutputSize<H>, OutputSize<H>>;
2022-01-04 00:50:40 +01:00
2022-04-02 01:10:00 +02:00
fn serialize(&self) -> GenericArray<u8, Self::Len> {
2025-05-19 22:56:25 +02:00
self.session_key.clone().concat(self.expected_mac.clone())
}
}
2025-05-19 22:56:25 +02:00
impl<G: Group, H: Hash> Drop for Ke2Builder<G, H>
where
2025-05-19 22:56:25 +02:00
H::Core: ProxyHash,
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
fn drop(&mut self) {
struct AssertZeroizeOnDrop<'a, T: ZeroizeOnDrop>(#[allow(unused)] &'a T);
2025-05-19 22:56:25 +02:00
let Self {
server_nonce,
transcript_hasher,
client_e_pk,
server_e_pk,
shared_secret_1,
shared_secret_3,
} = self;
server_nonce.zeroize();
transcript_hasher.reset();
let _ = AssertZeroizeOnDrop(client_e_pk);
let _ = AssertZeroizeOnDrop(server_e_pk);
shared_secret_1.zeroize();
shared_secret_3.zeroize();
}
}
2025-05-19 22:56:25 +02:00
impl<G: Group, H: Hash> ZeroizeOnDrop for Ke2Builder<G, H>
where
2025-05-19 22:56:25 +02:00
H::Core: ProxyHash,
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
{
}
2025-05-19 22:56:25 +02:00
impl<G: Group, H: Hash> Deserialize for Ke2Message<G, H>
2022-01-06 00:10:57 +01:00
where
2025-05-19 22:56:25 +02:00
H::Core: ProxyHash,
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
2022-01-06 00:10:57 +01:00
{
2025-05-19 22:56:25 +02:00
fn deserialize_take(input: &mut &[u8]) -> Result<Self, ProtocolError> {
Ok(Self {
2025-05-19 22:56:25 +02:00
server_nonce: input.take_array("server nonce")?,
server_e_pk: PublicKey::deserialize_take(input)?,
mac: input.take_array("mac")?,
})
}
}
2025-05-19 22:56:25 +02:00
impl<H: Hash, G: Group> Serialize for Ke2Message<G, H>
2022-01-04 00:50:40 +01:00
where
2025-05-19 22:56:25 +02:00
H::Core: ProxyHash,
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
2022-01-04 00:50:40 +01:00
// Ke2Message: (Nonce + KePk) + Hash
2025-05-19 22:56:25 +02:00
NonceLen: Add<G::PkLen>,
Sum<NonceLen, G::PkLen>: ArrayLength<u8> + Add<OutputSize<H>>,
Sum<Sum<NonceLen, G::PkLen>, OutputSize<H>>: ArrayLength<u8>,
2022-01-04 00:50:40 +01:00
{
2025-05-19 22:56:25 +02:00
type Len = Sum<Sum<NonceLen, G::PkLen>, OutputSize<H>>;
2022-01-04 00:50:40 +01:00
2022-04-02 01:10:00 +02:00
fn serialize(&self) -> GenericArray<u8, Self::Len> {
2022-01-04 00:50:40 +01:00
self.server_nonce
2022-04-02 01:10:00 +02:00
.concat(self.server_e_pk.serialize())
2022-01-04 00:50:40 +01:00
.concat(self.mac.clone())
}
}
2025-05-19 22:56:25 +02:00
impl<H: Hash> Deserialize for Ke3Message<H>
2022-01-06 00:10:57 +01:00
where
2025-05-19 22:56:25 +02:00
H::Core: ProxyHash,
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
2022-01-06 00:10:57 +01:00
{
2025-05-19 22:56:25 +02:00
fn deserialize_take(bytes: &mut &[u8]) -> Result<Self, ProtocolError> {
Ok(Self {
2025-05-19 22:56:25 +02:00
mac: bytes.take_array("mac")?,
})
}
}
2025-05-19 22:56:25 +02:00
impl<H: Hash> Serialize for Ke3Message<H>
2022-01-06 00:10:57 +01:00
where
2025-05-19 22:56:25 +02:00
H::Core: ProxyHash,
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
2022-01-06 00:10:57 +01:00
{
2025-05-19 22:56:25 +02:00
type Len = OutputSize<H>;
2022-04-02 01:10:00 +02:00
fn serialize(&self) -> GenericArray<u8, Self::Len> {
2022-01-04 00:50:40 +01:00
self.mac.clone()
}
}
2025-05-19 22:56:25 +02:00
//////////////////////////
// Test Implementations //
//===================== //
//////////////////////////
#[cfg(test)]
use crate::serialization::AssertZeroized;
#[cfg(test)]
impl<H: OutputSizeUser> AssertZeroized for Ke2State<H> {
fn assert_zeroized(&self) {
let Self {
session_key,
expected_mac,
} = self;
for byte in session_key.iter().chain(expected_mac) {
assert_eq!(byte, &0);
}
}
}