Доцільність протоколу
Порівнюємо OPAQUE з поточними способами входу та фіксуємо переваги й обмеження. Рішення враховує багатофакторну автентифікацію, відновлення доступу та міграцію наявних користувачів.
OPAQUE дає змогу клієнту й серверу автентифікуватися та узгодити ключ, не розкриваючи пароль серверу. Оцінюємо, як цей підхід вписується у ваш продукт: від реєстрації облікового запису до відновлення доступу й експлуатації.
Описуємо типи облікових записів, клієнтські застосунки та наявні сервіси ідентифікації. Це визначає, яку частину автентифікації потрібно змінити та які інтеграції можна зберегти.
Порівнюємо OPAQUE з поточними способами входу та фіксуємо переваги й обмеження. Рішення враховує багатофакторну автентифікацію, відновлення доступу та міграцію наявних користувачів.
Оцінюємо вибрану реалізацію та її версію за моделлю загроз. Перевіряємо зберігання облікових даних, роботу з ключами, відповіді на помилки й можливі витоки інформації.
Розподіляємо відповідальність за зміни облікових записів і пристроїв, реагування на інциденти та оновлення бібліотек. План охоплює відновлення доступу й події, потрібні операторам для розбору збоїв.
Специфікація OPAQUE (RFC 9807) описує протокол, умови його застосування та заходи захисту реалізації.
За підсумками оцінки фіксуємо рішення щодо OPAQUE, зміни клієнтської й серверної частин та сценарії міграції й відновлення. Окремо визначаємо невирішені ризики, тести та незалежну перевірку, потрібні для запланованої версії.