Popüler hızlı özetleme algoritmalarında ciddi güvenlik açıkları bulundu
Öne çıkanlar
- Claude Fable ile analiz edilen popüler özetleme algoritmalarının çoğunda ciddi çarpışma açıkları bulundu.
- CityHash, xxHash ve komihash gibi yaygın kütüphanelerin anahtar bağımsız çarpışabildiği kanıtlandı.
- Doğrulanabilir güvenlik garantisi sunan ChainHash algoritması Intel ve Apple işlemcilerinde en yüksek performansı sergiledi.
Araştırmacı Thomas Ahle, Claude Fable yapay zeka aracını kullanarak SMhasher paketinde yer alan popüler hızlı özetleme fonksiyonlarını analiz etti ve çoğunun beklenenden en az 20 bit daha zayıf kaldığını açıkladı. İnceleme; xxHash, CityHash, komihash, rapidhash ve foldhash gibi yaygın kullanılan algoritmaların, gizli anahtarlardan bağımsız olarak çarpışmalara yol açan girdi zafiyetleri barındırdığını ortaya koydu.
Araştırma kapsamında tespit edilen güvenlik açıkları doğrudan proje yöneticilerine iletildi. Yapılan incelemeler, matematiksel olarak doğrulanabilir güvenlik garantisi sunmayan algoritmaların, girdi farklılıklarını koruyamadığını ve basit cebirsel işlemlerle baypas edilebildiğini gösterdi. Birçok kütüphanenin gizli anahtarı işlem hattının sonuna bırakması, saldırganların kamuya açık hesaplama adımlarında veriyi eşitlemesini mümkün kılıyor.
Ahle, Jakob Tejs ile geliştirdikleri ChainHash algoritmasının Intel Xeon ve Apple M2 Pro işlemcilerinde en yüksek hızlara ulaştığını ve doğrulanabilir güvenliğin performanstan ödün vermeyi gerektirmediğini belirtti. Yazılım geliştiricilere, sezgisel yöntemlere dayanan algoritmalar yerine Lean gibi araçlarla matematiksel doğruluğu kanıtlanmış evrensel özetleme yöntemlerini tercih etmeleri tavsiye edildi.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.