Cette entrée de FAQ (et le RFC lui-même) indique que la pré-authentification corrige une faiblesse dans les implémentations initiales de Kerberos qui le rendait vulnérable aux attaques de dictionnaire hors ligne.
La FAQ indique:
La forme de pré-authentification la plus simple est connue sous le nom de PA-ENC-TIMESTAMP. Il s'agit simplement de l'horodatage actuel chiffré avec la clé de l'utilisateur.
Si un attaquant parvient à renifler un paquet contenant ces données de pré-authentification, n'est-ce pas également vulnérable à une attaque par dictionnaire? J'ai le texte chiffré, je connais l'horodatage d'origine - en quoi ce scénario est-il différent?