Dobór protokołu
Porównujemy OPAQUE z obecnymi metodami logowania i dokumentujemy kompromisy. Decyzja uwzględnia uwierzytelnianie wieloskładnikowe, odzyskiwanie dostępu i migrację obecnych użytkowników.
OPAQUE pozwala klientowi i serwerowi uwierzytelnić się i uzgodnić klucz bez ujawniania hasła serwerowi. Oceniamy dopasowanie tego podejścia do produktu: od rejestracji konta po odzyskiwanie dostępu i eksploatację.
Opisujemy rodzaje kont, aplikacje klienckie i istniejące usługi tożsamości. Ustalamy, którą część uwierzytelniania trzeba zmienić i które integracje można zachować.
Porównujemy OPAQUE z obecnymi metodami logowania i dokumentujemy kompromisy. Decyzja uwzględnia uwierzytelnianie wieloskładnikowe, odzyskiwanie dostępu i migrację obecnych użytkowników.
Oceniamy wybraną implementację i wersję względem modelu zagrożeń. Przegląd obejmuje przechowywanie danych uwierzytelniających, obsługę kluczy, komunikaty błędów i możliwe wycieki informacji.
Rozdzielamy odpowiedzialność za zmiany kont i urządzeń, reakcję na incydenty oraz aktualizacje bibliotek. Plan obejmuje odzyskiwanie dostępu i zdarzenia potrzebne operatorom do analizy awarii.
Specyfikacja OPAQUE (RFC 9807) opisuje protokół, warunki zastosowania i zabezpieczenia implementacji.
Ocena dokumentuje decyzję o zastosowaniu OPAQUE, zmiany klienta i serwera oraz procesy migracji i odzyskiwania dostępu. Wskazuje też nierozstrzygnięte ryzyka, testy i niezależny przegląd potrzebne dla planowanego wydania.