La capa de autenticación y seguridad simple ( SASL ) es un marco de trabajo para la autenticación y la seguridad de datos en protocolos de Internet . Desacopla los mecanismos de autenticación de los protocolos de aplicación , lo que, en teoría, permite que cualquier mecanismo de autenticación compatible con SASL se utilice en cualquier protocolo de aplicación que utilice SASL. Los mecanismos de autenticación también pueden admitir la autorización por proxy , una función que permite a un usuario asumir la identidad de otro. Asimismo, pueden proporcionar una capa de seguridad de datos que ofrece servicios de integridad y confidencialidad de datos . DIGEST-MD5 proporciona un ejemplo de mecanismos que pueden proporcionar una capa de seguridad de datos. Los protocolos de aplicación que admiten SASL generalmente también admiten la seguridad de la capa de transporte (TLS) para complementar los servicios que ofrece SASL.
John Gardiner Myers escribió la especificación original de SASL (RFC 2222) en 1997. En 2006, ese documento fue reemplazado por el RFC 4422, escrito por Alexey Melnikov y Kurt D. Zeilenga. SASL, tal como se define en el RFC 4422, es un protocolo estándar de la IETF y, desde 2006,, una norma propuesta .
Mecanismos SASL
Un mecanismo SASL implementa una serie de desafíos y respuestas. Los mecanismos SASL definidos [ 1 ] incluyen:
- EXTERNO
- donde la autenticación es implícita en el contexto (por ejemplo, para protocolos que ya utilizan IPsec o TLS )
- ANÓNIMO
- para acceso de invitados no autenticados
- PLANO
- un mecanismo de contraseña simple en texto plano , definido en RFC 4616
- OTP
- Mecanismo de contraseña de un solo uso . Deja obsoleto el mecanismo SKEY.
- SKEY
- un mecanismo S/KEY .
- CRAM-MD5
- un esquema simple de desafío-respuesta basado en HMAC-MD5 .
- DIGESTIÓN-MD5
- (histórico [ 2 ] ) , esquema de desafío-respuesta parcialmente compatible con HTTP Digest basado en MD5. DIGEST-MD5 ofrecía una capa de seguridad de datos.
- LARGARSE
- (RFC 5802), mecanismo moderno basado en esquema de desafío-respuesta con soporte de unión de canal
- NTLM
- un mecanismo de autenticación del administrador de LAN de NT
- GS2-
- La familia de mecanismos admite mecanismos GSS-API arbitrarios en SASL. [ 3 ] Ahora está estandarizado como RFC 5801.
- GSSAPI
- para la autenticación Kerberos V5 a través de GSSAPI . GSSAPI ofrece una capa de seguridad de datos.
- ID DE NAVEGADOR-AES128
- para la autenticación de Mozilla Persona [ 4 ]
- EAP-AES128
- para la autenticación GSS EAP [ 5 ]
- MSN Chat GateKeeper (& GateKeeperPassport)
- un mecanismo de desafío-respuesta desarrollado por Microsoft para MSN Chat
- PORTADOR DE AUTORIZACIÓN
- Tokens portadores de OAuth 2.0 (RFC 6750), comunicados a través de TLS [ 6 ]
- OAUTH10A
- Tokens de código de autenticación de mensajes de OAuth 1.0a (RFC 5849, Sección 3.4.2) [ 6 ]
Protocolos de aplicación compatibles con SASL
Los protocolos de aplicación definen su representación de los intercambios SASL con un perfil . Un protocolo tiene un nombre de servicio como "ldap" en un registro compartido con GSSAPI y Kerberos . [ 7 ]
A partir de 2012Los protocolos que actualmente admiten SASL incluyen:
- Protocolo de acceso a la configuración de aplicaciones (ACAP)
- Protocolo avanzado de colas de mensajes (AMQP)
- Protocolo de intercambio extensible por bloques (BEEP)
- Protocolo de acceso a mensajes de Internet (IMAP)
- Protocolo de soporte de mensajes de Internet (IMSP)
- Chat de retransmisión por Internet (IRC) (con IRCX o la extensión SASL IRCv3 )
- Protocolo ligero de acceso a directorios (LDAP)
- libvirt
- ManageSieve (RFC 5804)
- memcached
- Protocolo de la Oficina de Correos (POP)
- Protocolo Remote Framebuffer (RFB) [ 8 ] utilizado por VNC
- Protocolo simple de transferencia de correo (SMTP)
- Protocolo Subversion svn
- Protocolo de mensajería y presencia extensible (XMPP)
Véase también
Referencias
- ↑ "Mecanismos de la capa de autenticación y seguridad simple (SASL)" . iana.org .
- ↑ RFC 6331
- ↑ Simon Josefsson. "Uso de mecanismos GSS-API en SASL: La familia de mecanismos GS2" .
- ↑ Luke Howard. "Un mecanismo SASL y GSS-API para el protocolo de autenticación BrowserID" .
- ↑ Sam Hartman (diciembre de 2013). "Un mecanismo GSS-API para el protocolo de autenticación extensible" .
- 1 2 Un conjunto de mecanismos de capa de seguridad y autenticación simple (SASL) para OAuth . IETF . Agosto de 2015. doi : 10.17487/RFC7628 . RFC 7628. Recuperado el 7 de octubre de 2016 .
- ↑ "Nombres de servicio de la interfaz de programación de aplicaciones del servicio de seguridad genérico (GSSAPI)/Kerberos/capa de autenticación y seguridad simple (SASL)" . iana.org .
- ↑ "Solicitud de asignación de un nuevo código de tipo de seguridad para la autenticación SASL" . realvnc.com .
Enlaces externos
- RFC 4422 - Capa de autenticación y seguridad simple (SASL) - reemplaza a RFC 2222
- RFC 4505 - Mecanismo de capa de seguridad y autenticación simple anónima (SASL) - reemplaza a RFC 2245
- RFC 4616 - El mecanismo de capa de autenticación y seguridad simple (SASL) de PLAIN - actualiza RFC 2595
- El Grupo de Trabajo SASL del IETF , encargado de revisar las especificaciones SASL existentes, así como de desarrollar una familia de mecanismos GSSAPI.
- Cyrus SASL , una biblioteca SASL gratuita y portátil que proporciona seguridad genérica para diversas aplicaciones.
- GNU SASL , una utilidad y biblioteca de línea de comandos SASL gratuita y portátil, distribuida bajo las licencias GNU GPLv3 y LGPLv2.1 , respectivamente.
- Dovecot SASL , una implementación de SASL
- RFC 2831 (histórico) - Uso de la autenticación Digest como mecanismo SASL, obsoleto en RFC 6331
- Guía de programación e implementación de la API Java SASL
- protocolos criptográficos
- Estándares de Internet
- protocolos de control de acceso informático