ÉlőUtoljára: 1 órájaMa: 7
Biztonságfrissítve: 13:15

AI-szoftver hét kriptográfiai hibát talált a Cloudflare könyvtárában

Az AI audit folyamat hét hibát talált a Cloudflare CIRCL kriptográfiai könyvtárában, köztük egy kritikus pontosságvesztést és egy hozzáférés-vezérlési rést. A Cloudflare minden hibát kijavított, és a javítások már elérhetők a nyílt forráskódú repóban.

AI-szoftver hét kriptográfiai hibát talált a Cloudflare könyvtárában
Fotó: FlyD / Unsplash
forrás: Hacker News·AI Forradalom szerk.·
Megosztás

A zkSecurity által fejlesztett zkao AI audit ügynök folyamatos kódvizsgálata során a Cloudflare CIRCL kriptográfiai könyvtárában felfedezett hibák közül több a kriptográfiai biztonság szempontjából különösen releváns. A projekt célja, hogy automatizált auditorként az összes, AI által felfedezhető hibát megtalálja és kijavítsa.

A zkao ügynök fejlesztése során kísérleteztek különböző konfigurációkkal, beleértve a csak LLM alapú megközelítést és az LLM-t szakértői „skill” modulokkal kiegészített változatokat. Az eredmények azt mutatták, hogy az AI hatékonyan képes kritikus hibákat azonosítani nyílt forráskódú kriptográfiai projektekben.

Kapcsolódó: magas kockázatú sebezhetőségek

A talált hibák súlyossága és a javítások

A hét hibát a zkao AI-ja különböző súlyosságúként értékelte, és ezeket a Cloudflare is megerősítette. Az AI által jelzett súlyosság és a megerősített súlyosság közötti különbség érdekes betekintést nyújt az AI kriptográfiai kódok elemzésének képességeibe. A hibák egy része a Cloudflare HackerOne programján keresztül bónuszt is kapott.

Kapcsolódó: AI-technológia kategóriák

Az egyik kritikusnak ítélt hiba egy float64 pontossági probléma volt a küszöbös RSA implementációjában, ahol a számítások során fellépő kerekítés helytelen kulcsmegosztáshoz vezetett. Az AI ezt kritikusnak minősítette, míg a Cloudflare alacsony súlyúnak értékelte a valós gyakorlatban való előfordulásának alacsony valószínűsége miatt. A javítás a lebegőpontos exponenciális helyett a Horner-módszert használja, és a commit hash f7d2180-as.

Kapcsolódó: AI-biztonság hiánya

DLEQ bizonyíték hamisítása és BLS aggregációs hiba

Egy másik hiba a DLEQ (diszkrét-log-egyenlőség) bizonyítási rendszerben volt, ahol egy támadó képes volt manipulálni a biztonsági paramétert, hogy hamis bizonyítékot fogadtasson el. A javítás eltávolította a támadható biztonsági paramétert a bizonyításból, és a Verify függvény argumentumává tette, commit hash 757dde4.

Kapcsolódó: AI-ügynökök műveletei

A BLS (Boneh–Lynn–Shacham) aggregációs ellenőrzésnél egy hiba merült fel, amely nem vette figyelembe az üzenetek egyediségét. Az AI ezt közepesnek ítélte, azonban ez egy ismert, kritikus szintű hiba, amelyet a Cloudflare magasnak minősített. A hiba lehetővé teszi egy „rogue key” támadást, amely kompromittálhatja a teljes aggregációs folyamatot.

Kapcsolódó: kritikus sebezhetőségek AI-kódügynökökben

Forrás

Feldolgozott sajtóforrás·Hacker News

Eredeti cikk megnyitása →

Ez a cikk a fenti sajtóforrás alapján készült AI-összefoglalóval.

tetszett a cikk? oszd meg →
Megosztás

Tetszik az oldal? Támogasd a fejlesztést

Az AI Forradalom egy automatizált pipeline: napi adatgyűjtés, LLM-feldolgozás és infrastruktúra fenntartása valódi költségekkel jár. Ha értékesnek találod a tömör, naprakész AI-összefoglalókat, egy kávé sokat segít.

Támogatom