use alloc::vec::Vec;
use rand_core::CryptoRng;
use zeroize::{Zeroize, ZeroizeOnDrop, Zeroizing};
use pakery_core::crypto::CpaceGroup;
use crate::ciphersuite::Spake2Ciphersuite;
use crate::encoding::build_transcript;
use crate::error::Spake2Error;
use crate::transcript::{derive_key_schedule, Spake2Output};
#[derive(Zeroize, ZeroizeOnDrop)]
pub struct PartyBState<C: Spake2Ciphersuite> {
y: <C::Group as CpaceGroup>::Scalar,
w: <C::Group as CpaceGroup>::Scalar,
pb_bytes: Vec<u8>,
identity_a: Vec<u8>,
identity_b: Vec<u8>,
aad: Vec<u8>,
#[zeroize(skip)]
_marker: core::marker::PhantomData<C>,
}
pub struct PartyB<C: Spake2Ciphersuite>(core::marker::PhantomData<C>);
impl<C: Spake2Ciphersuite> PartyB<C> {
pub fn start(
w: &<C::Group as CpaceGroup>::Scalar,
identity_a: &[u8],
identity_b: &[u8],
aad: &[u8],
rng: &mut impl CryptoRng,
) -> Result<(Vec<u8>, PartyBState<C>), Spake2Error> {
let y = C::Group::random_scalar(rng);
Self::start_inner(w.clone(), y, identity_a, identity_b, aad)
}
#[cfg(feature = "test-utils")]
pub fn start_with_scalar(
w: &<C::Group as CpaceGroup>::Scalar,
y: &<C::Group as CpaceGroup>::Scalar,
identity_a: &[u8],
identity_b: &[u8],
aad: &[u8],
) -> Result<(Vec<u8>, PartyBState<C>), Spake2Error> {
Self::start_inner(w.clone(), y.clone(), identity_a, identity_b, aad)
}
fn start_inner(
w: <C::Group as CpaceGroup>::Scalar,
y: <C::Group as CpaceGroup>::Scalar,
identity_a: &[u8],
identity_b: &[u8],
aad: &[u8],
) -> Result<(Vec<u8>, PartyBState<C>), Spake2Error> {
let n = C::Group::from_bytes(C::N_BYTES)?;
let y_g = C::Group::basepoint_mul(&y);
let w_n = n.scalar_mul(&w);
let pb = y_g.add(&w_n);
let pb_bytes = pb.to_bytes();
let state = PartyBState {
y,
w,
pb_bytes: pb_bytes.clone(),
identity_a: identity_a.to_vec(),
identity_b: identity_b.to_vec(),
aad: aad.to_vec(),
_marker: core::marker::PhantomData,
};
Ok((pb_bytes, state))
}
}
impl<C: Spake2Ciphersuite> PartyBState<C> {
pub fn finish(self, pa_bytes: &[u8]) -> Result<Spake2Output, Spake2Error> {
let pa = C::Group::from_bytes(pa_bytes)?;
if pa.is_identity() {
return Err(Spake2Error::IdentityPoint);
}
let m = C::Group::from_bytes(C::M_BYTES)?;
let w_m = m.scalar_mul(&self.w);
let pa_minus_wm = pa.add(&w_m.negate());
let k = pa_minus_wm.scalar_mul(&self.y);
if k.is_identity() {
return Err(Spake2Error::IdentityPoint);
}
let k_bytes = Zeroizing::new(k.to_bytes());
let w_bytes = Zeroizing::new(C::Group::scalar_to_bytes(&self.w));
let tt = build_transcript(
&self.identity_a,
&self.identity_b,
pa_bytes,
&self.pb_bytes,
&k_bytes,
&w_bytes,
);
derive_key_schedule::<C>(&tt, &self.aad, false)
}
}