Aller au contenu principal

3. Clés (Keys)

La clé de HMAC peut être de n'importe quelle longueur (les clés de plus de B octets sont d'abord hachées à l'aide de H). Cependant, les clés de moins de L octets sont fortement déconseillées, car elles réduisent la force de sécurité de la fonction. Les clés de plus de L octets sont acceptables, mais cette longueur supplémentaire n'augmente pas de façon significative la force de la fonction. (Une clé plus longue peut être souhaitable si l'on considère que la randomité de la clé est faible.)

La clé doit être choisie de manière aléatoire (ou en utilisant un générateur de nombres pseudo-aléatoires cryptographiquement fort initialisé avec une graine aléatoire), et doit être renouvelée périodiquement. (Les attaques actuelles ne fournissent pas de fréquence de renouvellement recommandée spécifique, car les attaques sont pratiquement impossibles à mener à bien. Toutefois, le renouvellement périodique des clés est une pratique de sécurité fondamentale qui aide à se défendre contre les faiblesses potentielles de la fonction et de la clé, et limite les dommages en cas de compromission d'une clé.)