RFC 6234 – US Secure Hash Algorithms (SHA and SHA-based HMAC and HKDF)

StatusInformational
VeröffentlichtMai 2011
ErsetztRFC 4634
Volltextrfc-editor.org/rfc/rfc6234

RFC 6234 spezifiziert die US-amerikanischen Secure Hash Algorithms (SHA) der FIPS-Reihe, darunter SHA-224, SHA-256, SHA-384 und SHA-512, und stellt diesen Open-Source-Code für die Internet-Community bereit. Die Algorithmen erzeugen aus einer Nachricht beliebiger Bitlänge einen kompakten Message Digest fester Länge zwischen 224 und 512 Bit. Das Dokument ersetzt RFC 4634, behebt bekannte Fehler und ergänzt Code für HMAC (Hashed Message Authentication Code) sowie die darauf basierende Schlüsselableitungsfunktion HKDF (HMAC-based Key Derivation Function).

Der Kern der Algorithmen besteht aus standardisierten Padding-, Parsing- und Kompressionsverfahren. Nachrichten werden aufgefüllt und in Blöcke zerlegt, die in einer iterativen Rundenfunktion mit festgelegten Konstanten und bitweisen Operationen verarbeitet werden. Die Verfahren gelten als sicher, da es praktisch unmöglich ist, zu einem gegebenen Digest eine passende Nachricht oder zwei kollidierende Nachrichten zu finden. Jede Änderung der Eingabe führt mit hoher Wahrscheinlichkeit zu einem völlig anderen Digest.

RFC 6234 hat aktuell große Bedeutung für die Netzwerksicherheit, da die SHA-2-Familie die veraltete SHA-1-Implementierung weitgehend abgelöst hat und in zahlreichen Protokollen wie TLS, IPsec, DNSSEC und digitalen Signaturen eingesetzt wird. Die bereitgestellten Codebeispiele dienen als Referenz und Dokumentation für korrekte Implementierungen der Hash-Funktionen, HMAC-Konstruktionen und der HKDF-Schlüsselableitung.