Re: [kitten] CAMMAC open issues
Greg Hudson <ghudson@MIT.EDU> Tue, 12 November 2013 13:28 UTC
Return-Path: <ghudson@mit.edu>
X-Original-To: kitten@ietfa.amsl.com
Delivered-To: kitten@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id D60DE21F9D34 for <kitten@ietfa.amsl.com>; Tue, 12 Nov 2013 05:28:10 -0800 (PST)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -3.539
X-Spam-Level:
X-Spam-Status: No, score=-3.539 tagged_above=-999 required=5 tests=[AWL=0.060, BAYES_00=-2.599, RCVD_IN_DNSWL_LOW=-1]
Received: from mail.ietf.org ([12.22.58.30]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id ckJyFwZjOpiA for <kitten@ietfa.amsl.com>; Tue, 12 Nov 2013 05:28:04 -0800 (PST)
Received: from dmz-mailsec-scanner-4.mit.edu (dmz-mailsec-scanner-4.mit.edu [18.9.25.15]) by ietfa.amsl.com (Postfix) with ESMTP id 2244111E813D for <kitten@ietf.org>; Tue, 12 Nov 2013 05:28:04 -0800 (PST)
X-AuditID: 1209190f-b7fb86d000000c36-6a-52822ce3f968
Received: from mailhub-auth-4.mit.edu ( [18.7.62.39]) (using TLS with cipher AES256-SHA (256/256 bits)) (Client did not present a certificate) by dmz-mailsec-scanner-4.mit.edu (Symantec Messaging Gateway) with SMTP id B2.D7.03126.3EC22825; Tue, 12 Nov 2013 08:28:03 -0500 (EST)
Received: from outgoing.mit.edu (outgoing-auth-1.mit.edu [18.9.28.11]) by mailhub-auth-4.mit.edu (8.13.8/8.9.2) with ESMTP id rACDS2jb018284; Tue, 12 Nov 2013 08:28:03 -0500
Received: from [18.101.8.80] (vpn-18-101-8-80.mit.edu [18.101.8.80]) (authenticated bits=0) (User authenticated as ghudson@ATHENA.MIT.EDU) by outgoing.mit.edu (8.13.8/8.12.4) with ESMTP id rACDS0qw025211 (version=TLSv1/SSLv3 cipher=DHE-RSA-AES256-SHA bits=256 verify=NOT); Tue, 12 Nov 2013 08:28:01 -0500
Message-ID: <52822CE0.4000105@mit.edu>
Date: Tue, 12 Nov 2013 08:28:00 -0500
From: Greg Hudson <ghudson@MIT.EDU>
User-Agent: Mozilla/5.0 (X11; Linux i686; rv:24.0) Gecko/20100101 Thunderbird/24.0
MIME-Version: 1.0
To: Jeffrey Hutzelman <jhutz@cmu.edu>
References: <3952_1383839837_rA7FvGqv007407_ldvd2mcdx2s.fsf@cathode-dark-space.mit.edu> <1384206692.31412.2.camel@minbar.fac.cs.cmu.edu> <10051_1384210008_rABMklPw010752_52815E37.9020109@mit.edu> <1384212058.31412.41.camel@minbar.fac.cs.cmu.edu> <31380_1384229493_rAC4BWR9031659_alpine.GSO.1.10.1311112304380.4934@multics.mit.edu> <1384236324.3011.26.camel@destiny.pc.cs.cmu.edu>
In-Reply-To: <1384236324.3011.26.camel@destiny.pc.cs.cmu.edu>
X-Enigmail-Version: 1.5.2
Content-Type: text/plain; charset="ISO-8859-1"
Content-Transfer-Encoding: 7bit
X-Brightmail-Tracker: H4sIAAAAAAAAA+NgFmphleLIzCtJLcpLzFFi42IRYrdT132s0xRkcOq2msX19+fYLY5uXsXi wOSxv/UYq8eSJT+ZApiiuGxSUnMyy1KL9O0SuDJuPZ7AXPCZvWLJlq3MDYwn2boYOTkkBEwk PkxZyAphi0lcuLceLC4kMJtJYvKT5C5GLiB7I6PE/YZ9rBDOQSaJ+09/gHXwCqhJfF3xlR3E ZhFQlZh9bAEjiM0moCxx8Ow3FhBbVCBI4vjWCUwQ9YISJ2c+AYuLANXfmzMLzGYWEJa4sH0v 2ExhAQ2JTW8PsEEs+80k8WL/QqAiDg5OAVuJ54c5IC6VlNi26Bg7RK+OxLu+B8wQtrzE9rdz mCcwCs1Csm4WkrJZSMoWMDKvYpRNya3SzU3MzClOTdYtTk7My0st0jXRy80s0UtNKd3ECAps Tkn+HYzfDiodYhTgYFTi4d3B1RgkxJpYVlyZe4hRkoNJSZR3n3ZTkBBfUn5KZUZicUZ8UWlO avEhRgkOZiUR3mh5oBxvSmJlVWpRPkxKmoNFSZz3Jod9kJBAemJJanZqakFqEUxWhoNDSYKX HxjBQoJFqempFWmZOSUIaSYOTpDhPEDDbUBqeIsLEnOLM9Mh8qcYFaXEeWNBEgIgiYzSPLhe WOJ5xSgO9IowrydIFQ8wacF1vwIazAQ0eMndRpDBJYkIKakGRl438/3u6j+tDq961vicd1uG Z/NXQYUcXvFaDfO4IJkDC6Pa7+46lei3VtFp25e63fd/3VVomeIt0+WUGNSdYpYiH7ztzpGt v16z59ybbnP/e1TXX/H7mftl3274MmmSW/Xn8qfbZ0w9OS9gxTv2O3UiJ0R7PJrm1K19KDdt Y6x7jqJrosyRHiWW4oxEQy3mouJEAL7cYfUXAwAA
Cc: kitten@ietf.org
Subject: Re: [kitten] CAMMAC open issues
X-BeenThere: kitten@ietf.org
X-Mailman-Version: 2.1.12
Precedence: list
List-Id: Common Authentication Technologies - Next Generation <kitten.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/kitten>, <mailto:kitten-request@ietf.org?subject=unsubscribe>
List-Archive: <http://www.ietf.org/mail-archive/web/kitten>
List-Post: <mailto:kitten@ietf.org>
List-Help: <mailto:kitten-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/kitten>, <mailto:kitten-request@ietf.org?subject=subscribe>
X-List-Received-Date: Tue, 12 Nov 2013 13:28:10 -0000
On 11/12/2013 01:05 AM, Jeffrey Hutzelman wrote: > We're designing a generic container that allows the KDC to send > authenticated authorization data. It seems to me that limiting that > container to supporting only non-critical authorization data is both > short-sighted and unnecessary. In reality, we cannot create critical authdata because some (all?) implementations ignore unrecognized authdata in violation of RFC 4120, so the concept of critical authdata more of a standards-process nuisance than anything else. We could treat CAMMAC as an opportunity to change this, but it's only a weak opportunity. We could trust that implementors of CAMMAC will treat CAMMAC-wrapped authdata as critical if the CAMMAC is not itself wrapped in an AD-IF-RELEVANT. But unless (1) everyone implements CAMMAC, and (2) enough time has passed that everyone has upgraded to versions implementing CAMMAC, some implementations would still ignore CAMMAC-wrapped supposedly-critical authdata elements.
- [kitten] CAMMAC open issues Tom Yu
- Re: [kitten] CAMMAC open issues Jeffrey Hutzelman
- Re: [kitten] CAMMAC open issues Greg Hudson
- Re: [kitten] CAMMAC open issues Tom Yu
- Re: [kitten] CAMMAC open issues Jeffrey Hutzelman
- Re: [kitten] CAMMAC open issues Benjamin Kaduk
- Re: [kitten] CAMMAC open issues Jeffrey Hutzelman
- Re: [kitten] CAMMAC open issues Greg Hudson
- Re: [kitten] CAMMAC open issues Benjamin Kaduk
- Re: [kitten] CAMMAC open issues Jeffrey Hutzelman