Micron Document
<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 skin-theme-clientpref-day vector-sticky-header-enabled" lang="de" dir="ltr"><head>
<meta charset="UTF-8">
<title>Challenge Handshake Authentication Protocol</title>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<link rel="icon" type="image/png" href="./_res_/favicon.png">
<link rel="canonical" href="https://de.wikipedia.org/wiki/Challenge_Handshake_Authentication_Protocol"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
<meta name="ResourceLoaderDynamicStyles" content="">
<link href="./_mw_/ext.gadget.citeRef.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.defaultPlainlinks.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonHide.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonLayout.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonStyle.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiDarkmode.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiResponsive.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.specialSearch.css" rel="stylesheet" type="text/css">
<link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
<link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
<link rel="stylesheet" type="text/css" href="./_res_/footer.css">
<link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
</head>
<body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-Challenge_Handshake_Authentication_Protocol rootpage-Challenge_Handshake_Authentication_Protocol skin-vector-2022 action-view">
<div class="mw-page-container">
<div class="mw-page-container-inner">
<div class="mw-content-container">
<main id="content" class="mw-body">
<header class="mw-body-header vector-page-titlebar">
<h1 id="firstHeading" class="firstHeading mw-first-heading"><span class="mw-page-title-main">Challenge Handshake Authentication Protocol</span></h1>
</header>
<a id="top"></a>
<div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
<div id="contentSub">
<div id="mw-content-subtitle"></div>
</div>
<div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="de" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="de" dir="ltr"><p>Das <b>Challenge Handshake Authentication Protocol</b> (<b>CHAP</b>) ist ein <a href="Authentifizierung" title="Authentifizierung">Authentifizierungsprotokoll</a>, das im Rahmen von <a href="Point-to-Point_Protocol" title="Point-to-Point Protocol">Point-to-Point Protocol</a> (PPP) eingesetzt wird. PPP ist auf der Sicherungsschicht in der <a href="Internetprotokollfamilie" title="Internetprotokollfamilie">Internetprotokollfamilie</a> angesiedelt.
</p>

<p>Neben der im RFC beschriebenen CHAP-Implementation existieren noch die Varianten <a href="MS-CHAP" title="MS-CHAP">MS-CHAPv1</a> (RFC&nbsp;2433<sup id="cite_ref-1" class="reference"><a href="#cite_note-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup>) und MS-CHAPv2 (RFC&nbsp;2759<sup id="cite_ref-2" class="reference"><a href="#cite_note-2"><span class="cite-bracket">[</span>2<span class="cite-bracket">]</span></a></sup>) von <a href="Microsoft" title="Microsoft">Microsoft</a>.
</p><p>CHAP ist im RFC&nbsp;1994 spezifiziert.<sup id="cite_ref-3" class="reference"><a href="#cite_note-3"><span class="cite-bracket">[</span>3<span class="cite-bracket">]</span></a></sup> Im Gegensatz zum Vorläufer <a href="Password_Authentication_Protocol" title="Password Authentication Protocol">Password Authentication Protocol</a> (PAP) wird beim CHAP mehr Wert auf die <a href="Informationssicherheit" title="Informationssicherheit">Sicherheit</a> bei der <a href="Daten%C3%BCbertragung" title="Datenübertragung">Übertragung</a> der <a href="Passwort" title="Passwort">Passwörter</a> gelegt. Die <a href="Authentifizierung" title="Authentifizierung">Authentifizierung</a> erfolgt in drei Schritten:
</p>
<ol><li>Ein <a href="Client" title="Client">Client</a> initiiert eine Verbindung zu einem <a href="Einwahlknoten" title="Einwahlknoten">Einwahlserver</a>, und dieser verlangt eine Authentifizierung mittels CHAP. Dabei wird ein <a href="Zufallszahl" title="Zufallszahl">zufälliger</a> Wert (die <i>Challenge</i>) an den Client übertragen, der sich authentifizieren muss.</li>
<li>Der Client bildet aus der Zufallszahl und dem Passwort einen Hashwert mittels einer <a href="Hashfunktion" title="Hashfunktion">Hashfunktion</a> (zum Beispiel <a href="Message-Digest_Algorithm_5" title="Message-Digest Algorithm 5">MD5</a>) und überträgt diesen an den Einwahlserver. Unter der Annahme, dass die verwendete Hashfunktion eine <a href="Einwegfunktion" title="Einwegfunktion">Einwegfunktion</a> ist, lässt sich das Passwort <i>nicht</i> wieder errechnen.</li>
<li>Der Einwahlserver errechnet ebenfalls einen Hashwert aus der Zufallszahl und dem bei ihm (im <a href="Klartext_(Kryptographie)" title="Klartext (Kryptographie)">Klartext</a>) hinterlegten Passwort. Wenn dieser mit dem vom zu authentifizierenden Rechner gesendeten Wert übereinstimmt, ist die Authentifizierung erfolgreich.</li></ol>
<p>In einem zufälligen Abstand sendet der Einwahlserver erneut einen zufälligen Wert (die <i>Challenge</i>) an den Client, mit dem der zweite und dritte Schritt der Prozedur wiederholt wird.
</p>
<div class="mw-heading mw-heading2"><h2 id="Sicherheit">Sicherheit</h2></div>
<p>Ein <a href="Hacker_(Computersicherheit)" title="Hacker (Computersicherheit)">Angreifer</a>, der die Kommunikation <a href="Abh%C3%B6ren" title="Abhören">mithört</a>, empfängt somit nur den zufälligen Wert und den Hashwert. Normalerweise kann er damit nichts anfangen, da das Passwort nicht übertragen wird. Dennoch kann ein Angreifer einen <a href="Man-in-the-Middle-Angriff" title="Man-in-the-Middle-Angriff">Man-in-the-Middle-Angriff</a> durchführen, wenn auf Client-Seite sowohl CHAP als auch <a href="Password_Authentication_Protocol" title="Password Authentication Protocol">PAP</a> aktiviert sind. <a href="Server" title="Server">Server</a> und Client handeln zum Beispiel CHAPv2 aus, ein Angreifer könnte die Verbindung unterbrechen und dem Client sagen, dass der Server PAP erwartet. Der Client schickt daraufhin ein PAP-ACK an den Angreifer und dieser ein CHAPv2-ACK an den Server. Anschließend wird ein Challenge-REQ vom Server geschickt, und der Client schickt dem Angreifer <a href="Benutzerkennung" title="Benutzerkennung">Benutzerkennung</a> und Passwort, von welchem dann die Challenge-RES kommt. Der Server nimmt dies entweder an oder lehnt es ab (ACK, NACK).
</p><p>Im Juli 2012 gab der Online-Dienst CloudCracker bekannt, VPN- und WLAN-Verbindungen, die auf MS-CHAPv2 basieren, innerhalb von 24 Stunden knacken zu können. Dieser Dienst wird für jedermann gegen eine Gebühr angeboten. Der <a href="Brute-Force-Methode" title="Brute-Force-Methode">Brute-Force-Angriff</a> gelingt dabei über Parallelisierung und speziell abgestimmte Hardware.<sup id="cite_ref-4" class="reference"><a href="#cite_note-4"><span class="cite-bracket">[</span>4<span class="cite-bracket">]</span></a></sup>
</p><p>Soll das Passwort nicht im Klartext auf dem Server gespeichert sein, kann auch mehrfach gehasht werden. Hierzu wird auf dem Client zuerst das Passwort gehasht, und mit der Challenge dann ein weiteres Hash aus dem so erhaltenen Hash erstellt. Auf dem Server wird ebenfalls ein Hash aus dem Passworthash und der Challenge erstellt, und diese Werte werden dann verglichen.
</p>
<div class="mw-heading mw-heading2"><h2 id="Weblinks">Weblinks</h2></div>
<ul><li><i><a href="Request_for_Comments" title="Request for Comments">RFC</a>: <style data-mw-deduplicate="TemplateStyles:r250917974">
/* start https://de.wikipedia.org/ */


.mw-parser-output .dewiki-iconexternal>a{background-position:center right!important;background-repeat:no-repeat!important}body.skin-minerva .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/OOjs_UI_icon_external-link-ltr-progressive.svg")!important;background-size:10px!important;padding-right:13px!important}body.skin-timeless .mw-parser-output .dewiki-iconexternal>a,body.skin-monobook .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/MediaWiki_external_link_icon.svg")!important;padding-right:13px!important}body.skin-vector .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/Link.ernal-small-ltr-progressive.svg")!important;background-size:0.857em!important;padding-right:1em!important}


/* end https://de.wikipedia.org/ */
</style><span class="dewiki-iconexternal"><a href="https://datatracker.ietf.org/doc/html/rfc1994" class="extiw external" title="rfc:1994">1994</a></span></i>&nbsp;– <i><span lang="en">PPP Challenge Handshake Authentication Protocol</span></i>. (englisch).</li>
<li><a rel="nofollow" class="external text" href="https://www.heise.de/security/artikel/Der-Todesstoss-fuer-PPTP-1701365.html"><i>Der Todesstoß für PPTP</i>.</a> heise.de, 22. September 2012; abgerufen am 18. Mai 2022.</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Einzelnachweise">Einzelnachweise</h2></div>
<ol class="references">
<li id="cite_note-1"><span class="mw-cite-backlink"><a href="#cite_ref-1">↑</a></span> <span class="reference-text"><i><a href="Request_for_Comments" title="Request for Comments">RFC</a>: <span class="dewiki-iconexternal"><a href="https://datatracker.ietf.org/doc/html/rfc2433" class="extiw external" title="rfc:2433">2433</a></span></i>&nbsp;– <i><span lang="en">Microsoft PPP CHAP Extensions</span></i>. 1998 (englisch).</span>
</li>
<li id="cite_note-2"><span class="mw-cite-backlink"><a href="#cite_ref-2">↑</a></span> <span class="reference-text"><i><a href="Request_for_Comments" title="Request for Comments">RFC</a>: <span class="dewiki-iconexternal"><a href="https://datatracker.ietf.org/doc/html/rfc2759" class="extiw external" title="rfc:2759">2759</a></span></i>&nbsp;– <i><span lang="en">Microsoft PPP CHAP Extensions, Version 2</span></i>. 2000 (englisch).</span>
</li>
<li id="cite_note-3"><span class="mw-cite-backlink"><a href="#cite_ref-3">↑</a></span> <span class="reference-text"><i><a href="Request_for_Comments" title="Request for Comments">RFC</a>: <span class="dewiki-iconexternal"><a href="https://datatracker.ietf.org/doc/html/rfc1994" class="extiw external" title="rfc:1994">1994</a></span></i>&nbsp;– <i><span lang="en">PPP Challenge Handshake Authentication Protocol</span></i>. (englisch).</span>
</li>
<li id="cite_note-4"><span class="mw-cite-backlink"><a href="#cite_ref-4">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.heise.de/newsticker/meldung/Cloud-Dienst-knackt-VPN-Passwoerter-in-24-Stunden-1654958.html"><i>Cloud-Dienst knackt VPN-Passwörter in 24 Stunden</i>.</a> heise Online; abgerufen am 30. Juli 2012.</span>
</li>
</ol></div><!--htdig_noindex--><div><div class="zim-footer">
Dieser Artikel wurde von <a class="external text" title="Zuletzt bearbeitet am 2025-09-08" href="https://de.wikipedia.org/wiki/?title=Challenge_Handshake_Authentication_Protocol&amp;oldid=259571115">Wikipedia</a> herausgegeben. Der Text ist unter <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.de">Creative Commons Attribution-Share Alike 4.0</a> verfügbar, sofern nicht anders angegeben. Für die Mediendateien können zusätzliche Bedingungen gelten.
</div>
</div><!--/htdig_noindex--></div>
</div>
</main>
</div>
</div>
</div>
<script src="./_webp_/webpHandler.js"></script>

</body></html>