Zum Hauptinhalt springen

3. Schlüssel (Keys)

Der HMAC-Schlüssel kann eine beliebige Länge aufweisen (Schlüssel von mehr als B Bytes werden zunächst mit H gehasht). Schlüssel von weniger als L Bytes werden jedoch dringend abgeraten, da sie die Sicherheitsstärke der Funktion verringern. Schlüssel von mehr als L Bytes sind zulässig, erhöhen aber durch ihre zusätzliche Länge die Stärke der Funktion nicht wesentlich. (Ein längerer Schlüssel kann wünschenswert sein, wenn davon ausgegangen wird, dass die Zufälligkeit des Schlüssels gering ist.)

Der Schlüssel muss zufällig gewählt werden (oder unter Verwendung eines kryptografisch starken Pseudozufallszahlengenerators, der mit einem zufälligen Seed initialisiert ist), und sollte periodisch erneuert werden. (Aktuelle Angriffe geben keine spezifische empfohlene Häufigkeit für den Schlüsselwechsel an, da Angriffe praktisch unmöglich durchzuführen sind. Dennoch ist die regelmäßige Erneuerung von Schlüsseln eine grundlegende Sicherheitspraxis, die hilft, potenzielle Schwächen der Funktion und des Schlüssels abzuwehren und Schäden im Falle einer Kompromittierung eines Schlüssels zu begrenzen.)