Strana, ktorá pozná rovnaký kľúč, môže značku prepočítať alebo overiť na detekciu zmien a získanie istoty, že správa pochádza od držiteľa kľúča. Konštrukcia, kľúč, dĺžka značky a pravidlá protokolu určujú skutočnú istotu.
MAC sú symetrické: každý verifikátor držiaci zdieľaný kľúč môže tiež vytvárať platné značky. Štandardné konštrukcie zahŕňajú keyed-hash message authentication code (HMAC) a cipher-based message authentication code (CMAC). Protokol musí špecifikovať presne, ktoré bajty a kontext sú autentifikované a ako je prijatá značka kontrolovaná.
Kľúčové body
Pokryté údajeAutentifikovať kompletnú bezpečnostne relevantnú reprezentáciu, vrátane identifikátorov, dĺžok, verzií, algoritmov a kontextu tam, kde je potrebné; nejednoznačné kódovanie alebo vynechané polia môžu umožniť substitúciu.
Použitie kľúčovGenerovať kľúče bezpečne, limitovať ich distribúciu, oddeliť ich od šifrovania a nesúvisiacich účelov, rotovať ich podľa politiky a zaobchádzať s kompromitáciou ako s ovplyvňujúcou každého držiteľa.
Návrh protokoluPoužiť nonces, sekvenčné čísla, časové značky alebo iný stav, keď záleží na ochrane proti prehratiu alebo preusporiadaniu, a porovnávať značky bez úniku užitočných časových informácií.
Dôležité obmedzenieMAC neposkytuje dôvernosť a obvykle žiadnu nepopierateľnosť, pretože ktorýkoľvek držiteľ zdieľaného kľúča môže vytvoriť platnú značku. Samo osebe nepredchádza prehratiu a overená značka nehovorí nič o tom, či je autentifikovaný obsah bezpečný alebo autorizovaný.