El Protocolo de Autenticación de Contraseña ( PAP ) es un protocolo de autenticación basado en contraseña utilizado por el Protocolo Punto a Punto (PPP) para validar usuarios. [ 1 ] PAP está especificado en RFC 1334 .
Casi todos los sistemas operativos de red admiten PPP con PAP, al igual que la mayoría de los servidores de acceso a la red . PAP también se utiliza en PPPoE para autenticar a los usuarios de DSL.
Dado que el Protocolo Punto a Punto (PPP) envía datos sin cifrar y en texto plano, PAP es vulnerable a cualquier atacante que pueda observar la sesión PPP. Un atacante puede ver el nombre de usuario, la contraseña y cualquier otra información asociada a la sesión PPP. Se puede obtener cierta seguridad adicional en el enlace PPP mediante el uso de CHAP o EAP . Sin embargo, siempre existen ventajas y desventajas al elegir un método de autenticación, y no hay una respuesta única sobre cuál es más seguro.
Cuando se utiliza PAP en PPP, se considera un esquema de autenticación débil. Los esquemas débiles son más sencillos y requieren menos recursos computacionales que los esquemas más complejos, como Transport Layer Security (TLS), pero son mucho más vulnerables a los ataques. Se utilizan esquemas débiles cuando se espera que la capa de transporte sea físicamente segura, como en una conexión DSL doméstica. Cuando la capa de transporte no es físicamente segura, se utiliza un sistema como TLS o Internet Protocol Security (IPsec).
Otros usos de la PAP
PAP también se utiliza para describir la autenticación por contraseña en otros protocolos como RADIUS y Diameter . Sin embargo, estos protocolos proporcionan seguridad en la capa de transporte o de red, por lo que ese uso de PAP no presenta los problemas de seguridad que se observan cuando se utiliza con PPP.
Beneficios de la PAP
Cuando el cliente envía una contraseña en texto plano, el servidor de autenticación la recibe y la compara con una contraseña válida conocida. Dado que el servidor de autenticación ha recibido la contraseña en texto plano, el formato de la contraseña almacenada puede elegirse para que sea segura en reposo. Si un atacante robara toda la base de datos de contraseñas, sería computacionalmente inviable revertir la función para recuperar una contraseña en texto plano.
Como resultado, si bien las contraseñas PAP son menos seguras cuando se envían a través de un enlace PPP, permiten un almacenamiento "en reposo" más seguro que con otros métodos como CHAP .
Ciclo de trabajo
La autenticación PAP solo se realiza en el momento del establecimiento inicial del enlace y verifica la identidad del cliente mediante un protocolo de enlace bidireccional .
- El cliente envía su nombre de usuario y contraseña. Este envío se repite hasta que se recibe una respuesta del servidor.
- El servidor envía authentication-ack (si las credenciales son correctas) o authentication-nak (en caso contrario) [ 2 ]
paquetes PAP
Paquete PAP incrustado en una trama PPP. El campo de protocolo tiene el valor C023 (hexadecimal).
Véase también
Notas
Referencias
- autenticación de contraseña
- Protocolos de Internet
- Protocolos de autenticación