authorgravatar for 124872+jedisct1@users.noreply.github.comFrank Denis <124872+jedisct1@users.noreply.github.com> 2022-12-29 11:29:50+01:00
committergravatar for andrew@ziglang.orgAndrew Kelley <andrew@ziglang.org> 2022-12-29 17:56:50-05:00
log0d83487dd098f9498d907f06535e645cc8bcf3de
tree28e9dd0bc357ea10fb6b8d8638709ebe4470ca25
parent9b665a59f27b4de0ae648438617b0a1a08a620c1

hkdf: add prk_length and extractInit()

The HKDF extract function uses HMAC under the hood, but requiring applications to directly use HMAC functions reduces clarity and feels like the wrong abstraction. So, in order to get the PRK length, add a `prk_length` constant that applications can use directly. Also add an `extractInit()` function for cases where the keying material has to be provided as multiple chunks.

1 files changed, 34 insertions(+), 11 deletions(-)

lib/std/crypto/hkdf.zig+34-11
......@@ -13,39 +13,56 @@ pub const HkdfSha512 = Hkdf(hmac.sha2.HmacSha512);
1313/// derives one or more uniform keys from it.
1414pub fn Hkdf(comptime Hmac: type) type {
1515 return struct {
16 /// Length of a master key, in bytes.
17 pub const prk_length = Hmac.mac_length;
18
1619 /// Return a master key from a salt and initial keying material.
17 pub fn extract(salt: []const u8, ikm: []const u8) [Hmac.mac_length]u8 {
18 var prk: [Hmac.mac_length]u8 = undefined;
20 pub fn extract(salt: []const u8, ikm: []const u8) [prk_length]u8 {
21 var prk: [prk_length]u8 = undefined;
1922 Hmac.create(&prk, ikm, salt);
2023 return prk;
2124 }
2225
26 /// Initialize the creation of a master key from a salt
27 /// and keying material that can be added later, possibly in chunks.
28 /// Example:
29 /// ```
30 /// var prk: [hkdf.prk_length]u8 = undefined;
31 /// var hkdf = HkdfSha256.extractInit(salt);
32 /// hkdf.update(ikm1);
33 /// hkdf.update(ikm2);
34 /// hkdf.final(&prk);
35 /// ```
36 pub fn extractInit(salt: []const u8) Hmac {
37 return Hmac.init(salt);
38 }
39
2340 /// Derive a subkey from a master key `prk` and a subkey description `ctx`.
24 pub fn expand(out: []u8, ctx: []const u8, prk: [Hmac.mac_length]u8) void {
25 assert(out.len <= Hmac.mac_length * 255); // output size is too large for the Hkdf construction
41 pub fn expand(out: []u8, ctx: []const u8, prk: [prk_length]u8) void {
42 assert(out.len <= prk_length * 255); // output size is too large for the Hkdf construction
2643 var i: usize = 0;
2744 var counter = [1]u8{1};
28 while (i + Hmac.mac_length <= out.len) : (i += Hmac.mac_length) {
45 while (i + prk_length <= out.len) : (i += prk_length) {
2946 var st = Hmac.init(&prk);
3047 if (i != 0) {
31 st.update(out[i - Hmac.mac_length ..][0..Hmac.mac_length]);
48 st.update(out[i - prk_length ..][0..prk_length]);
3249 }
3350 st.update(ctx);
3451 st.update(&counter);
35 st.final(out[i..][0..Hmac.mac_length]);
52 st.final(out[i..][0..prk_length]);
3653 counter[0] +%= 1;
3754 assert(counter[0] != 1);
3855 }
39 const left = out.len % Hmac.mac_length;
56 const left = out.len % prk_length;
4057 if (left > 0) {
4158 var st = Hmac.init(&prk);
4259 if (i != 0) {
43 st.update(out[i - Hmac.mac_length ..][0..Hmac.mac_length]);
60 st.update(out[i - prk_length ..][0..prk_length]);
4461 }
4562 st.update(ctx);
4663 st.update(&counter);
47 var tmp: [Hmac.mac_length]u8 = undefined;
48 st.final(tmp[0..Hmac.mac_length]);
64 var tmp: [prk_length]u8 = undefined;
65 st.final(tmp[0..prk_length]);
4966 mem.copy(u8, out[i..][0..left], tmp[0..left]);
5067 }
5168 }
......@@ -64,4 +81,10 @@ test "Hkdf" {
6481 var out: [42]u8 = undefined;
6582 kdf.expand(&out, &context, prk);
6683 try htest.assertEqual("3cb25f25faacd57a90434f64d0362f2a2d2d0a90cf1a5a4c5db02d56ecc4c5bf34007208d5b887185865", &out);
84
85 var hkdf = kdf.extractInit(&salt);
86 hkdf.update(&ikm);
87 var prk2: [kdf.prk_length]u8 = undefined;
88 hkdf.final(&prk2);
89 try htest.assertEqual("077709362c2e32df0ddc3f0dc47bba6390b6c73bb50f9c3122ec844ad7c2b3e5", &prk2);
6790}