Google开源Paranoid:用于识别各种加密产品中的漏洞
Google开源Paranoid:用于识别各种加密产品中的漏洞Google近日宣布开源Paranoid,该项目主要用于识别各种加密产品中的漏洞。该库支持测试数字签名、通用伪随机数和公钥等多种类型的加密产品,以识别由编程错误或使用弱专有随机数生成器引起的问题。Paranoid项目可以检测任意加密产品、以及那些由未知实现的系统(Google将其称之为“黑匣子”,其特性是源代码无法被检查)生成的产品。项目地址:https://github.com/google/paranoid_crypto在随机数生成器中两个著名的、特定于实现(implementation-specific)的漏洞是DUHK(Don’tUseHardcodedKeys)和ROCA(ReturnofCoppersmith’sAttack),这两个SSL/TLS漏洞在过去5年里已经广为人知。例如,一个跟踪为CVE-2022-26320的错误,这是一个影响多个Canon和Fujifilm打印机系列的加密相关问题,它们生成带有易受攻击的RSA密钥的自签名TLS证书。该问题与Rambus使用Safezone库的基本加密模块有关。Google已经使用Paranoid从CertificateTransparency中检查了包含超过70亿个已发布网站证书的加密产品,并发现了数千个受到严重和高严重性RSA公钥漏洞影响的条目。这些证书中的大多数已经过期或被吊销,其余的被报告为吊销。Paranoid项目包含对ECDSA签名以及RSA和EC公钥的检查,并由Google安全团队积极维护。这个开源库可以被其他人使用,也可以增加透明度,并以对现有资源进行新检查和改进的形式接收来自外部资源的贡献。PC版:https://www.cnbeta.com/articles/soft/1309761.htm手机版:https://m.cnbeta.com/view/1309761.htm
在Telegram中查看相关推荐
🔍 发送关键词来寻找群组、频道或视频。
启动SOSO机器人