use crate::{utils::wrap_err, TinkError};
use tink_proto::HashType;
const MIN_TAG_SIZE_IN_BYTES: usize = 10;
fn validate_hkdf_params(
hash: HashType,
_key_size: usize,
tag_size: usize,
) -> Result<(), TinkError> {
let digest_size = super::get_hash_digest_size(hash)?;
if tag_size > 255 * digest_size {
Err("tag size too big".into())
} else if tag_size < MIN_TAG_SIZE_IN_BYTES {
Err("tag size too small".into())
} else {
Ok(())
}
}
pub fn compute_hkdf(
hash_alg: HashType,
key: &[u8],
salt: &[u8],
info: &[u8],
tag_size: usize,
) -> Result<Vec<u8>, TinkError> {
let key_size = key.len();
validate_hkdf_params(hash_alg, key_size, tag_size).map_err(|e| wrap_err("hkdf", e))?;
let mut okm = vec![0; tag_size];
match hash_alg {
HashType::Sha1 => {
let prk = hkdf::Hkdf::<sha1::Sha1>::new(Some(salt), key);
prk.expand(info, &mut okm)
.map_err(|_| "compute of hkdf failed")?;
}
HashType::Sha256 => {
let prk = hkdf::Hkdf::<sha2::Sha256>::new(Some(salt), key);
prk.expand(info, &mut okm)
.map_err(|_| "compute of hkdf failed")?;
}
HashType::Sha384 => {
let prk = hkdf::Hkdf::<sha2::Sha384>::new(Some(salt), key);
prk.expand(info, &mut okm)
.map_err(|_| "compute of hkdf failed")?;
}
HashType::Sha512 => {
let prk = hkdf::Hkdf::<sha2::Sha512>::new(Some(salt), key);
prk.expand(info, &mut okm)
.map_err(|_| "compute of hkdf failed")?;
}
h => return Err(format!("hkdf: unsupported hash {h:?}").into()),
}
Ok(okm)
}