Autenticación Digest (RFC 2617)
Autenticación Digest (RFC 2617)
Al igual que en el método de autenticación anterior, al usar autenticación Digest para acceder a un recurso, al cliente se le solicitan credenciales de usuario Windows válidas. En este caso sin embargo se manda su nombre en forma de texto plano y una hash de la clave. Este método de autenticación tiene las siguientes características:
- Es soportado por los browsers más extendidos.
- Puede “pasar” a través de proxys y firewalls.
- Usa nonces (datos aleatorios) de cliente y servidor para limitar la capacidad de hacer ataques de replay y criptoanálisis de la clave enviada.
- No se envía la password en texto plano, sino que se envían los datos que se obtienen como resultado de la siguiente función: MD5(nombreusuario:dominio:password). MD5 es una función hash criptográfica. Más información: http://en.wikipedia.org/wiki/MD5 .
- Es vulnerable a ataques Man in the Middle, que puedan interferir en la comunicación y solicitar a los clientes las credenciales con un nivel de seguridad menor. Además, el algoritmo MD5 es parcialmente inseguro, por lo que no podemos confiar en la seguridad de este método. Por tanto, al igual que con el método anterior, tendremos que usar SSL o IPSec para tener un nivel de seguridad adecuado en la transmisión.
Para poder usar esta clase de autenticación en sistemas operativos Windows hay que cumplir varios requisitos importantes. Además de necesitar que el propio browser del cliente la soporte, es necesario que:
- El servidor IIS y la cuenta de usuario usada (la que el usuario aporta al autenticarse) estén en el mismo dominio o en uno de confianza.
- El usuario usado para autenticarse pertenezca al dominio (no vale local a la máquina que tiene el IIS).
- El controlador de dominio sea W2k+ y que se guarde la clave con cifrado reversible (lo cual puede ser un potencial problema de seguridad).
- Se habilite la subautenticación (se verá después), lo que en si puede ser otro riesgo de seguridad.
- La identidad del proceso de la pool de la aplicación web desde el que se sirve la petición sea “LocalSystem”.
- Hacer esto abre la puerta a posibles problemas adicionales de seguridad.
- La clave UseDigestSSP en la metabase de IIS valga 0 o no exista.
Al igual que la autenticación anterior se puede configurar para todas las webs, una web, directorios y archivos. Debido a los problemas que presenta, para Windows es preferible utilizar la autenticación siguiente, Advanced Digest, ya que elimina parte de dichos problemas y no tiene tantos requisitos para poder ser activada.