2023-05-22 23:04:26 -07:00
|
|
|
// Copyright (c) Meta Platforms, Inc. and affiliates.
|
2020-07-13 15:23:29 -07:00
|
|
|
//
|
2023-05-22 23:04:26 -07:00
|
|
|
// This source code is dual-licensed under either the MIT license found in the
|
|
|
|
|
// LICENSE-MIT file in the root directory of this source tree or the Apache
|
2021-12-03 14:38:11 -08:00
|
|
|
// License, Version 2.0 found in the LICENSE-APACHE file in the root directory
|
2023-05-22 23:04:26 -07:00
|
|
|
// of this source tree. You may select, at your option, one of the above-listed
|
|
|
|
|
// licenses.
|
2020-07-13 15:23:29 -07:00
|
|
|
|
|
|
|
|
//! An implementation of the Triple Diffie-Hellman key exchange protocol
|
2025-05-19 22:56:25 +02:00
|
|
|
|
|
|
|
|
use core::marker::PhantomData;
|
2022-01-04 00:50:40 +01:00
|
|
|
use core::ops::Add;
|
2022-01-06 06:19:02 +01:00
|
|
|
|
2022-02-25 07:13:22 +01:00
|
|
|
use derive_where::derive_where;
|
2022-01-06 00:10:57 +01:00
|
|
|
use digest::core_api::BlockSizeUser;
|
2025-05-19 22:56:25 +02:00
|
|
|
use digest::{Digest, Mac, Output, OutputSizeUser};
|
2022-01-04 00:50:40 +01:00
|
|
|
use generic_array::sequence::Concat;
|
2025-05-19 22:56:25 +02:00
|
|
|
use generic_array::typenum::{IsLess, Le, NonZero, Sum, U256};
|
2022-01-06 06:19:02 +01:00
|
|
|
use generic_array::{ArrayLength, GenericArray};
|
2025-05-19 22:56:25 +02:00
|
|
|
use hmac::Hmac;
|
2021-02-11 18:10:48 -08:00
|
|
|
use rand::{CryptoRng, RngCore};
|
2025-05-19 22:56:25 +02:00
|
|
|
use subtle::{ConstantTimeEq, CtOption};
|
2025-04-22 09:08:17 +02:00
|
|
|
use zeroize::{Zeroize, ZeroizeOnDrop};
|
2020-07-13 15:23:29 -07:00
|
|
|
|
2025-06-25 00:17:29 +02:00
|
|
|
use super::{
|
|
|
|
|
Deserialize, GenerateKe1Result, GenerateKe2Result, GenerateKe3Result, KeyExchange, Serialize,
|
|
|
|
|
SerializedContext, SerializedCredentialRequest, SerializedCredentialResponse,
|
|
|
|
|
SerializedIdentifiers,
|
|
|
|
|
};
|
2025-05-19 22:56:25 +02:00
|
|
|
use crate::ciphersuite::{CipherSuite, KeGroup};
|
2022-01-06 06:19:02 +01:00
|
|
|
use crate::errors::{InternalError, ProtocolError};
|
|
|
|
|
use crate::hash::{Hash, OutputSize, ProxyHash};
|
2025-05-19 22:56:25 +02:00
|
|
|
use crate::key_exchange::group::Group;
|
|
|
|
|
use crate::key_exchange::shared::{self, NonceLen};
|
|
|
|
|
pub use crate::key_exchange::shared::{DiffieHellman, Ke1Message, Ke1State};
|
2025-04-22 09:08:17 +02:00
|
|
|
use crate::keypair::{KeyPair, PrivateKey, PublicKey};
|
2025-05-19 22:56:25 +02:00
|
|
|
use crate::opaque::Identifiers;
|
|
|
|
|
use crate::serialization::SliceExt;
|
2020-07-13 15:23:29 -07:00
|
|
|
|
2021-09-25 16:36:00 -07:00
|
|
|
////////////////////////////
|
|
|
|
|
// High-level API Structs //
|
|
|
|
|
// ====================== //
|
|
|
|
|
////////////////////////////
|
|
|
|
|
|
2020-07-13 15:23:29 -07:00
|
|
|
/// The Triple Diffie-Hellman key exchange implementation
|
2025-04-22 09:08:17 +02:00
|
|
|
///
|
|
|
|
|
/// # Remote Key
|
|
|
|
|
///
|
|
|
|
|
/// [`ServerLoginBuilder::data()`](crate::ServerLoginBuilder::data()) will
|
|
|
|
|
/// return the client's ephemeral public key.
|
2025-05-19 22:56:25 +02:00
|
|
|
///
|
2025-04-22 09:08:17 +02:00
|
|
|
/// [`ServerLoginBuilder::build()`](crate::ServerLoginBuilder::build()) expects
|
2025-05-19 22:56:25 +02:00
|
|
|
/// a shared secret computed through Diffie-Hellman from the servers private key
|
|
|
|
|
/// and the given public key.
|
|
|
|
|
pub struct TripleDh<G, H>(PhantomData<(G, H)>);
|
2021-09-25 16:36:00 -07:00
|
|
|
|
|
|
|
|
/// The server state produced after the second key exchange message
|
2022-01-04 00:50:40 +01:00
|
|
|
#[cfg_attr(
|
|
|
|
|
feature = "serde",
|
2022-04-02 01:10:00 +02:00
|
|
|
derive(serde::Deserialize, serde::Serialize),
|
2023-02-04 22:25:41 +01:00
|
|
|
serde(bound = "")
|
2022-01-04 00:50:40 +01:00
|
|
|
)]
|
2022-04-02 01:10:00 +02:00
|
|
|
#[derive_where(Clone, Debug, Eq, Hash, Ord, PartialEq, PartialOrd, ZeroizeOnDrop)]
|
2025-05-19 22:56:25 +02:00
|
|
|
pub struct Ke2State<H: OutputSizeUser> {
|
|
|
|
|
session_key: Output<H>,
|
|
|
|
|
expected_mac: Output<H>,
|
2021-09-25 16:36:00 -07:00
|
|
|
}
|
|
|
|
|
|
2025-04-22 09:08:17 +02:00
|
|
|
/// Builder for the second key exchange message
|
|
|
|
|
#[cfg_attr(
|
|
|
|
|
feature = "serde",
|
|
|
|
|
derive(serde::Deserialize, serde::Serialize),
|
|
|
|
|
serde(bound(
|
2025-05-19 22:56:25 +02:00
|
|
|
deserialize = "H: serde::Deserialize<'de>, PublicKey<G>: serde::Deserialize<'de>",
|
|
|
|
|
serialize = "H: serde::Serialize, PublicKey<G>: serde::Serialize",
|
2025-04-22 09:08:17 +02:00
|
|
|
))
|
|
|
|
|
)]
|
|
|
|
|
#[derive_where(Clone)]
|
2025-05-19 22:56:25 +02:00
|
|
|
#[derive_where(Debug, Eq, Hash, PartialEq; H, PublicKey<G>)]
|
|
|
|
|
pub struct Ke2Builder<G: Group, H: Hash>
|
2025-04-22 09:08:17 +02:00
|
|
|
where
|
2025-05-19 22:56:25 +02:00
|
|
|
H::Core: ProxyHash,
|
|
|
|
|
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
|
|
|
|
|
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
|
2025-04-22 09:08:17 +02:00
|
|
|
{
|
|
|
|
|
server_nonce: GenericArray<u8, NonceLen>,
|
2025-05-19 22:56:25 +02:00
|
|
|
transcript_hasher: H,
|
|
|
|
|
client_e_pk: PublicKey<G>,
|
|
|
|
|
server_e_pk: PublicKey<G>,
|
|
|
|
|
shared_secret_1: GenericArray<u8, G::PkLen>,
|
|
|
|
|
shared_secret_3: GenericArray<u8, G::PkLen>,
|
2025-04-22 09:08:17 +02:00
|
|
|
}
|
|
|
|
|
|
2021-09-25 16:36:00 -07:00
|
|
|
/// The second key exchange message
|
2022-01-04 00:50:40 +01:00
|
|
|
#[cfg_attr(
|
|
|
|
|
feature = "serde",
|
2022-04-02 01:10:00 +02:00
|
|
|
derive(serde::Deserialize, serde::Serialize),
|
2023-02-04 22:25:41 +01:00
|
|
|
serde(bound = "")
|
2022-01-04 00:50:40 +01:00
|
|
|
)]
|
2022-04-02 01:10:00 +02:00
|
|
|
#[derive_where(Clone, ZeroizeOnDrop)]
|
2025-05-19 22:56:25 +02:00
|
|
|
#[derive_where(Debug, Eq, Hash, Ord, PartialEq, PartialOrd; G::Pk)]
|
|
|
|
|
pub struct Ke2Message<G: Group, H: Hash>
|
2022-01-06 00:10:57 +01:00
|
|
|
where
|
2025-05-19 22:56:25 +02:00
|
|
|
H::Core: ProxyHash,
|
|
|
|
|
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
|
|
|
|
|
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
|
2022-01-06 00:10:57 +01:00
|
|
|
{
|
2021-09-25 16:36:00 -07:00
|
|
|
server_nonce: GenericArray<u8, NonceLen>,
|
2025-05-19 22:56:25 +02:00
|
|
|
server_e_pk: PublicKey<G>,
|
|
|
|
|
mac: Output<H>,
|
2021-09-25 16:36:00 -07:00
|
|
|
}
|
|
|
|
|
|
|
|
|
|
/// The third key exchange message
|
2022-01-04 00:50:40 +01:00
|
|
|
#[cfg_attr(
|
|
|
|
|
feature = "serde",
|
2022-04-02 01:10:00 +02:00
|
|
|
derive(serde::Deserialize, serde::Serialize),
|
2023-02-04 22:25:41 +01:00
|
|
|
serde(bound = "")
|
2022-01-04 00:50:40 +01:00
|
|
|
)]
|
2022-04-02 01:10:00 +02:00
|
|
|
#[derive_where(Clone, Debug, Eq, Hash, Ord, PartialEq, PartialOrd, ZeroizeOnDrop)]
|
2025-05-19 22:56:25 +02:00
|
|
|
pub struct Ke3Message<H: Hash>
|
2022-01-06 00:10:57 +01:00
|
|
|
where
|
2025-05-19 22:56:25 +02:00
|
|
|
H::Core: ProxyHash,
|
|
|
|
|
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
|
|
|
|
|
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
|
2022-01-06 00:10:57 +01:00
|
|
|
{
|
2025-05-19 22:56:25 +02:00
|
|
|
mac: Output<H>,
|
2025-04-22 09:08:17 +02:00
|
|
|
}
|
|
|
|
|
|
2021-09-25 16:36:00 -07:00
|
|
|
////////////////////////////////
|
|
|
|
|
// High-level Implementations //
|
|
|
|
|
// ========================== //
|
|
|
|
|
////////////////////////////////
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
impl<G: Group + 'static, H: Hash> KeyExchange for TripleDh<G, H>
|
2022-01-04 00:50:40 +01:00
|
|
|
where
|
2025-05-19 22:56:25 +02:00
|
|
|
G::Sk: DiffieHellman<G>,
|
|
|
|
|
H::Core: ProxyHash,
|
|
|
|
|
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
|
|
|
|
|
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
|
2022-01-04 00:50:40 +01:00
|
|
|
{
|
2025-05-19 22:56:25 +02:00
|
|
|
type Group = G;
|
|
|
|
|
type Hash = H;
|
|
|
|
|
|
|
|
|
|
type KE1State = Ke1State<G>;
|
|
|
|
|
type KE2State<CS: CipherSuite> = Ke2State<H>;
|
|
|
|
|
type KE1Message = Ke1Message<G>;
|
|
|
|
|
type KE2Builder<'a, CS: CipherSuite<KeyExchange = Self>> = Ke2Builder<G, H>;
|
|
|
|
|
type KE2BuilderData<'a, CS: 'static + CipherSuite> = &'a PublicKey<G>;
|
|
|
|
|
type KE2BuilderInput<CS: CipherSuite> = GenericArray<u8, G::PkLen>;
|
|
|
|
|
type KE2Message = Ke2Message<G, H>;
|
|
|
|
|
type KE3Message = Ke3Message<H>;
|
|
|
|
|
|
|
|
|
|
fn generate_ke1<R: RngCore + CryptoRng>(
|
2020-07-13 15:23:29 -07:00
|
|
|
rng: &mut R,
|
2025-06-25 00:17:29 +02:00
|
|
|
) -> Result<GenerateKe1Result<Self>, ProtocolError> {
|
2025-05-19 22:56:25 +02:00
|
|
|
shared::generate_ke1(rng)
|
2020-07-13 15:23:29 -07:00
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
fn ke2_builder<'a, CS: CipherSuite<KeyExchange = Self>, R: RngCore + CryptoRng>(
|
2020-07-13 15:23:29 -07:00
|
|
|
rng: &mut R,
|
2025-06-25 00:17:29 +02:00
|
|
|
credential_request: SerializedCredentialRequest<CS>,
|
2020-07-13 15:23:29 -07:00
|
|
|
ke1_message: Self::KE1Message,
|
2025-06-25 00:17:29 +02:00
|
|
|
credential_response: SerializedCredentialResponse<CS>,
|
2025-05-19 22:56:25 +02:00
|
|
|
client_s_pk: PublicKey<G>,
|
|
|
|
|
identifiers: SerializedIdentifiers<'_, KeGroup<CS>>,
|
|
|
|
|
context: SerializedContext<'a>,
|
|
|
|
|
) -> Result<Self::KE2Builder<'a, CS>, ProtocolError> {
|
|
|
|
|
let server_e = KeyPair::<G>::derive_random(rng);
|
|
|
|
|
let server_nonce = shared::generate_nonce::<R>(rng);
|
|
|
|
|
|
|
|
|
|
let ke1_message_iter = ke1_message.to_iter();
|
|
|
|
|
let server_e_pk = server_e.public().serialize();
|
|
|
|
|
|
|
|
|
|
let transcript_hasher = shared::transcript(
|
|
|
|
|
&context,
|
|
|
|
|
&identifiers,
|
|
|
|
|
&credential_request,
|
|
|
|
|
&ke1_message_iter,
|
|
|
|
|
&credential_response,
|
|
|
|
|
server_nonce,
|
|
|
|
|
&server_e_pk,
|
|
|
|
|
);
|
2025-04-22 09:08:17 +02:00
|
|
|
|
|
|
|
|
let shared_secret_1 = server_e
|
|
|
|
|
.private()
|
|
|
|
|
.ke_diffie_hellman(&ke1_message.client_e_pk);
|
|
|
|
|
let shared_secret_3 = server_e.private().ke_diffie_hellman(&client_s_pk);
|
|
|
|
|
|
|
|
|
|
Ok(Ke2Builder {
|
|
|
|
|
server_nonce,
|
|
|
|
|
transcript_hasher,
|
|
|
|
|
client_e_pk: ke1_message.client_e_pk.clone(),
|
|
|
|
|
server_e_pk: server_e.public().clone(),
|
|
|
|
|
shared_secret_1,
|
|
|
|
|
shared_secret_3,
|
|
|
|
|
})
|
|
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
fn ke2_builder_data<'a, CS: 'static + CipherSuite<KeyExchange = Self>>(
|
|
|
|
|
builder: &'a Self::KE2Builder<'_, CS>,
|
|
|
|
|
) -> Self::KE2BuilderData<'a, CS> {
|
2025-04-22 09:08:17 +02:00
|
|
|
&builder.client_e_pk
|
|
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
fn generate_ke2_input<CS: CipherSuite<KeyExchange = Self>, R: CryptoRng + RngCore>(
|
|
|
|
|
builder: &Self::KE2Builder<'_, CS>,
|
|
|
|
|
_: &mut R,
|
|
|
|
|
server_s_sk: &PrivateKey<G>,
|
|
|
|
|
) -> Self::KE2BuilderInput<CS> {
|
2025-04-22 09:08:17 +02:00
|
|
|
server_s_sk.ke_diffie_hellman(&builder.client_e_pk)
|
|
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
fn build_ke2<CS: CipherSuite<KeyExchange = Self>>(
|
|
|
|
|
mut builder: Self::KE2Builder<'_, CS>,
|
|
|
|
|
shared_secret_2: Self::KE2BuilderInput<CS>,
|
|
|
|
|
) -> Result<GenerateKe2Result<CS>, ProtocolError> {
|
|
|
|
|
let derived_keys = shared::derive_keys::<H>(
|
|
|
|
|
[
|
|
|
|
|
builder.shared_secret_1.as_slice(),
|
|
|
|
|
&shared_secret_2,
|
|
|
|
|
&builder.shared_secret_3,
|
|
|
|
|
]
|
|
|
|
|
.into_iter(),
|
2025-04-22 09:08:17 +02:00
|
|
|
&builder.transcript_hasher.clone().finalize(),
|
2020-07-13 15:23:29 -07:00
|
|
|
)?;
|
|
|
|
|
|
2020-11-16 11:49:27 -08:00
|
|
|
let mut mac_hasher =
|
2025-05-19 22:56:25 +02:00
|
|
|
Hmac::<H>::new_from_slice(&derived_keys.km2).map_err(|_| InternalError::HmacError)?;
|
|
|
|
|
Mac::update(
|
|
|
|
|
&mut mac_hasher,
|
|
|
|
|
&builder.transcript_hasher.clone().finalize(),
|
|
|
|
|
);
|
2020-11-16 11:49:27 -08:00
|
|
|
let mac = mac_hasher.finalize().into_bytes();
|
2020-07-13 15:23:29 -07:00
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
builder.transcript_hasher.update(&mac);
|
|
|
|
|
let mut mac_hasher =
|
|
|
|
|
Hmac::<H>::new_from_slice(&derived_keys.km3).map_err(|_| InternalError::HmacError)?;
|
|
|
|
|
Mac::update(
|
|
|
|
|
&mut mac_hasher,
|
|
|
|
|
&builder.transcript_hasher.clone().finalize(),
|
|
|
|
|
);
|
|
|
|
|
let expected_mac = mac_hasher.finalize().into_bytes();
|
2020-07-13 15:23:29 -07:00
|
|
|
|
2025-06-25 00:17:29 +02:00
|
|
|
Ok(GenerateKe2Result {
|
|
|
|
|
state: Ke2State {
|
2025-05-19 22:56:25 +02:00
|
|
|
session_key: derived_keys.session_key,
|
|
|
|
|
expected_mac,
|
2020-07-13 15:23:29 -07:00
|
|
|
},
|
2025-06-25 00:17:29 +02:00
|
|
|
message: Ke2Message {
|
2025-04-22 09:08:17 +02:00
|
|
|
server_nonce: builder.server_nonce,
|
|
|
|
|
server_e_pk: builder.server_e_pk.clone(),
|
2020-11-16 11:49:27 -08:00
|
|
|
mac,
|
2020-07-13 15:23:29 -07:00
|
|
|
},
|
2021-07-30 12:54:16 +02:00
|
|
|
#[cfg(test)]
|
2025-06-25 00:17:29 +02:00
|
|
|
handshake_secret: derived_keys.handshake_secret,
|
2021-07-30 13:41:51 +02:00
|
|
|
#[cfg(test)]
|
2025-06-25 00:17:29 +02:00
|
|
|
km2: derived_keys.km2,
|
|
|
|
|
})
|
2020-07-13 15:23:29 -07:00
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
fn generate_ke3<CS: CipherSuite<KeyExchange = Self>, R: CryptoRng + RngCore>(
|
|
|
|
|
_: &mut R,
|
2025-06-25 00:17:29 +02:00
|
|
|
credential_request: SerializedCredentialRequest<CS>,
|
2025-05-19 22:56:25 +02:00
|
|
|
ke1_message: Self::KE1Message,
|
2025-06-25 00:17:29 +02:00
|
|
|
credential_response: SerializedCredentialResponse<CS>,
|
2020-07-13 15:23:29 -07:00
|
|
|
ke1_state: &Self::KE1State,
|
2025-06-25 00:17:29 +02:00
|
|
|
ke2_message: Self::KE2Message,
|
2025-05-19 22:56:25 +02:00
|
|
|
server_s_pk: PublicKey<G>,
|
|
|
|
|
client_s_sk: PrivateKey<G>,
|
|
|
|
|
identifiers: SerializedIdentifiers<'_, KeGroup<CS>>,
|
|
|
|
|
context: SerializedContext<'_>,
|
|
|
|
|
) -> Result<GenerateKe3Result<Self>, ProtocolError> {
|
|
|
|
|
let mut transcript_hasher = shared::transcript(
|
|
|
|
|
&context,
|
|
|
|
|
&identifiers,
|
|
|
|
|
&credential_request,
|
|
|
|
|
&ke1_message.to_iter(),
|
|
|
|
|
&credential_response,
|
|
|
|
|
ke2_message.server_nonce,
|
|
|
|
|
&ke2_message.server_e_pk.serialize(),
|
|
|
|
|
);
|
|
|
|
|
|
|
|
|
|
let shared_secret_1 = ke1_state
|
|
|
|
|
.client_e_sk
|
|
|
|
|
.ke_diffie_hellman(&ke2_message.server_e_pk);
|
|
|
|
|
let shared_secret_2 = ke1_state.client_e_sk.ke_diffie_hellman(&server_s_pk);
|
|
|
|
|
let shared_secret_3 = client_s_sk.ke_diffie_hellman(&ke2_message.server_e_pk);
|
|
|
|
|
|
|
|
|
|
let derived_keys = shared::derive_keys::<H>(
|
|
|
|
|
[
|
|
|
|
|
shared_secret_1.as_slice(),
|
|
|
|
|
&shared_secret_2,
|
|
|
|
|
&shared_secret_3,
|
|
|
|
|
]
|
|
|
|
|
.into_iter(),
|
2021-02-26 15:18:10 -08:00
|
|
|
&transcript_hasher.clone().finalize(),
|
2020-07-13 15:23:29 -07:00
|
|
|
)?;
|
|
|
|
|
|
|
|
|
|
let mut server_mac =
|
2025-05-19 22:56:25 +02:00
|
|
|
Hmac::<H>::new_from_slice(&derived_keys.km2).map_err(|_| InternalError::HmacError)?;
|
|
|
|
|
Mac::update(&mut server_mac, &transcript_hasher.clone().finalize());
|
2020-07-13 15:23:29 -07:00
|
|
|
|
2022-01-04 00:50:40 +01:00
|
|
|
server_mac
|
|
|
|
|
.verify(&ke2_message.mac)
|
|
|
|
|
.map_err(|_| ProtocolError::InvalidLoginError)?;
|
2020-07-13 15:23:29 -07:00
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
transcript_hasher.update(&ke2_message.mac);
|
2020-11-16 11:49:27 -08:00
|
|
|
|
2020-07-13 15:23:29 -07:00
|
|
|
let mut client_mac =
|
2025-05-19 22:56:25 +02:00
|
|
|
Hmac::<H>::new_from_slice(&derived_keys.km3).map_err(|_| InternalError::HmacError)?;
|
|
|
|
|
Mac::update(&mut client_mac, &transcript_hasher.finalize());
|
2021-01-14 15:30:37 -08:00
|
|
|
|
2025-06-25 00:17:29 +02:00
|
|
|
Ok(GenerateKe3Result {
|
|
|
|
|
session_key: derived_keys.session_key,
|
|
|
|
|
message: Ke3Message {
|
2020-09-19 19:16:27 -04:00
|
|
|
mac: client_mac.finalize().into_bytes(),
|
2020-07-13 15:23:29 -07:00
|
|
|
},
|
2021-07-30 12:54:16 +02:00
|
|
|
#[cfg(test)]
|
2025-06-25 00:17:29 +02:00
|
|
|
handshake_secret: derived_keys.handshake_secret,
|
2021-07-30 13:51:02 +02:00
|
|
|
#[cfg(test)]
|
2025-06-25 00:17:29 +02:00
|
|
|
km3: derived_keys.km3,
|
|
|
|
|
})
|
2020-07-13 15:23:29 -07:00
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
fn finish_ke<CS: CipherSuite>(
|
|
|
|
|
ke2_state: &Self::KE2State<CS>,
|
2025-06-25 00:17:29 +02:00
|
|
|
ke3_message: Self::KE3Message,
|
2025-05-19 22:56:25 +02:00
|
|
|
_: Identifiers<'_>,
|
|
|
|
|
_: SerializedContext<'_>,
|
|
|
|
|
) -> Result<Output<H>, ProtocolError> {
|
|
|
|
|
CtOption::new(
|
|
|
|
|
ke2_state.session_key.clone(),
|
|
|
|
|
ke2_state.expected_mac.ct_eq(&ke3_message.mac),
|
|
|
|
|
)
|
|
|
|
|
.into_option()
|
|
|
|
|
.ok_or(ProtocolError::InvalidLoginError)
|
2021-09-25 16:36:00 -07:00
|
|
|
}
|
|
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
////////////////////////////////////////////////
|
|
|
|
|
// Trait Implementations //
|
|
|
|
|
// ========================================== //
|
|
|
|
|
////////////////////////////////////////////////
|
2021-09-25 16:36:00 -07:00
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
impl<H: Hash> Deserialize for Ke2State<H>
|
2022-01-06 00:10:57 +01:00
|
|
|
where
|
2025-05-19 22:56:25 +02:00
|
|
|
H::Core: ProxyHash,
|
|
|
|
|
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
|
|
|
|
|
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
|
2022-01-06 00:10:57 +01:00
|
|
|
{
|
2025-05-19 22:56:25 +02:00
|
|
|
fn deserialize_take(input: &mut &[u8]) -> Result<Self, ProtocolError> {
|
2021-09-25 16:36:00 -07:00
|
|
|
Ok(Self {
|
2025-05-19 22:56:25 +02:00
|
|
|
session_key: input.take_array("session key")?,
|
|
|
|
|
expected_mac: input.take_array("expected mac")?,
|
2021-09-25 16:36:00 -07:00
|
|
|
})
|
|
|
|
|
}
|
|
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
impl<H: Hash> Serialize for Ke2State<H>
|
2022-01-04 00:50:40 +01:00
|
|
|
where
|
2025-05-19 22:56:25 +02:00
|
|
|
H::Core: ProxyHash,
|
|
|
|
|
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
|
|
|
|
|
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
|
|
|
|
|
// Ke2State: Hash + Hash
|
|
|
|
|
OutputSize<H>: Add<OutputSize<H>>,
|
|
|
|
|
Sum<OutputSize<H>, OutputSize<H>>: ArrayLength<u8>,
|
2022-01-04 00:50:40 +01:00
|
|
|
{
|
2025-05-19 22:56:25 +02:00
|
|
|
type Len = Sum<OutputSize<H>, OutputSize<H>>;
|
2022-01-04 00:50:40 +01:00
|
|
|
|
2022-04-02 01:10:00 +02:00
|
|
|
fn serialize(&self) -> GenericArray<u8, Self::Len> {
|
2025-05-19 22:56:25 +02:00
|
|
|
self.session_key.clone().concat(self.expected_mac.clone())
|
2021-09-25 16:36:00 -07:00
|
|
|
}
|
|
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
impl<G: Group, H: Hash> Drop for Ke2Builder<G, H>
|
2025-04-22 09:08:17 +02:00
|
|
|
where
|
2025-05-19 22:56:25 +02:00
|
|
|
H::Core: ProxyHash,
|
|
|
|
|
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
|
|
|
|
|
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
|
2025-04-22 09:08:17 +02:00
|
|
|
{
|
|
|
|
|
fn drop(&mut self) {
|
|
|
|
|
struct AssertZeroizeOnDrop<'a, T: ZeroizeOnDrop>(#[allow(unused)] &'a T);
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
let Self {
|
|
|
|
|
server_nonce,
|
|
|
|
|
transcript_hasher,
|
|
|
|
|
client_e_pk,
|
|
|
|
|
server_e_pk,
|
|
|
|
|
shared_secret_1,
|
|
|
|
|
shared_secret_3,
|
|
|
|
|
} = self;
|
|
|
|
|
|
|
|
|
|
server_nonce.zeroize();
|
|
|
|
|
transcript_hasher.reset();
|
|
|
|
|
let _ = AssertZeroizeOnDrop(client_e_pk);
|
|
|
|
|
let _ = AssertZeroizeOnDrop(server_e_pk);
|
|
|
|
|
shared_secret_1.zeroize();
|
|
|
|
|
shared_secret_3.zeroize();
|
2025-04-22 09:08:17 +02:00
|
|
|
}
|
|
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
impl<G: Group, H: Hash> ZeroizeOnDrop for Ke2Builder<G, H>
|
2025-04-22 09:08:17 +02:00
|
|
|
where
|
2025-05-19 22:56:25 +02:00
|
|
|
H::Core: ProxyHash,
|
|
|
|
|
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
|
|
|
|
|
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
|
2025-04-22 09:08:17 +02:00
|
|
|
{
|
|
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
impl<G: Group, H: Hash> Deserialize for Ke2Message<G, H>
|
2022-01-06 00:10:57 +01:00
|
|
|
where
|
2025-05-19 22:56:25 +02:00
|
|
|
H::Core: ProxyHash,
|
|
|
|
|
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
|
|
|
|
|
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
|
2022-01-06 00:10:57 +01:00
|
|
|
{
|
2025-05-19 22:56:25 +02:00
|
|
|
fn deserialize_take(input: &mut &[u8]) -> Result<Self, ProtocolError> {
|
2021-09-25 16:36:00 -07:00
|
|
|
Ok(Self {
|
2025-05-19 22:56:25 +02:00
|
|
|
server_nonce: input.take_array("server nonce")?,
|
|
|
|
|
server_e_pk: PublicKey::deserialize_take(input)?,
|
|
|
|
|
mac: input.take_array("mac")?,
|
2021-09-25 16:36:00 -07:00
|
|
|
})
|
|
|
|
|
}
|
|
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
impl<H: Hash, G: Group> Serialize for Ke2Message<G, H>
|
2022-01-04 00:50:40 +01:00
|
|
|
where
|
2025-05-19 22:56:25 +02:00
|
|
|
H::Core: ProxyHash,
|
|
|
|
|
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
|
|
|
|
|
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
|
2022-01-04 00:50:40 +01:00
|
|
|
// Ke2Message: (Nonce + KePk) + Hash
|
2025-05-19 22:56:25 +02:00
|
|
|
NonceLen: Add<G::PkLen>,
|
|
|
|
|
Sum<NonceLen, G::PkLen>: ArrayLength<u8> + Add<OutputSize<H>>,
|
|
|
|
|
Sum<Sum<NonceLen, G::PkLen>, OutputSize<H>>: ArrayLength<u8>,
|
2022-01-04 00:50:40 +01:00
|
|
|
{
|
2025-05-19 22:56:25 +02:00
|
|
|
type Len = Sum<Sum<NonceLen, G::PkLen>, OutputSize<H>>;
|
2022-01-04 00:50:40 +01:00
|
|
|
|
2022-04-02 01:10:00 +02:00
|
|
|
fn serialize(&self) -> GenericArray<u8, Self::Len> {
|
2022-01-04 00:50:40 +01:00
|
|
|
self.server_nonce
|
2022-04-02 01:10:00 +02:00
|
|
|
.concat(self.server_e_pk.serialize())
|
2022-01-04 00:50:40 +01:00
|
|
|
.concat(self.mac.clone())
|
2021-09-25 16:36:00 -07:00
|
|
|
}
|
|
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
impl<H: Hash> Deserialize for Ke3Message<H>
|
2022-01-06 00:10:57 +01:00
|
|
|
where
|
2025-05-19 22:56:25 +02:00
|
|
|
H::Core: ProxyHash,
|
|
|
|
|
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
|
|
|
|
|
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
|
2022-01-06 00:10:57 +01:00
|
|
|
{
|
2025-05-19 22:56:25 +02:00
|
|
|
fn deserialize_take(bytes: &mut &[u8]) -> Result<Self, ProtocolError> {
|
2021-09-25 16:36:00 -07:00
|
|
|
Ok(Self {
|
2025-05-19 22:56:25 +02:00
|
|
|
mac: bytes.take_array("mac")?,
|
2021-09-25 16:36:00 -07:00
|
|
|
})
|
|
|
|
|
}
|
|
|
|
|
}
|
|
|
|
|
|
2025-05-19 22:56:25 +02:00
|
|
|
impl<H: Hash> Serialize for Ke3Message<H>
|
2022-01-06 00:10:57 +01:00
|
|
|
where
|
2025-05-19 22:56:25 +02:00
|
|
|
H::Core: ProxyHash,
|
|
|
|
|
<H::Core as BlockSizeUser>::BlockSize: IsLess<U256>,
|
|
|
|
|
Le<<H::Core as BlockSizeUser>::BlockSize, U256>: NonZero,
|
2022-01-06 00:10:57 +01:00
|
|
|
{
|
2025-05-19 22:56:25 +02:00
|
|
|
type Len = OutputSize<H>;
|
2021-09-25 16:36:00 -07:00
|
|
|
|
2022-04-02 01:10:00 +02:00
|
|
|
fn serialize(&self) -> GenericArray<u8, Self::Len> {
|
2022-01-04 00:50:40 +01:00
|
|
|
self.mac.clone()
|
2021-09-25 16:36:00 -07:00
|
|
|
}
|
|
|
|
|
}
|
2025-05-19 22:56:25 +02:00
|
|
|
|
|
|
|
|
//////////////////////////
|
|
|
|
|
// Test Implementations //
|
|
|
|
|
//===================== //
|
|
|
|
|
//////////////////////////
|
|
|
|
|
|
|
|
|
|
#[cfg(test)]
|
|
|
|
|
use crate::serialization::AssertZeroized;
|
|
|
|
|
|
|
|
|
|
#[cfg(test)]
|
|
|
|
|
impl<H: OutputSizeUser> AssertZeroized for Ke2State<H> {
|
|
|
|
|
fn assert_zeroized(&self) {
|
|
|
|
|
let Self {
|
|
|
|
|
session_key,
|
|
|
|
|
expected_mac,
|
|
|
|
|
} = self;
|
|
|
|
|
|
|
|
|
|
for byte in session_key.iter().chain(expected_mac) {
|
|
|
|
|
assert_eq!(byte, &0);
|
|
|
|
|
}
|
|
|
|
|
}
|
|
|
|
|
}
|