<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    谷歌首次成功實施SHA-1碰撞攻擊

    VSole2022-08-11 04:00:00

    SHA-1由國家安全局(NSA)于1995年設計,作為數字簽名算法的一部分。與其他散列一樣,SHA-1還將任何輸入消息轉換為一長串數字和字母,作為該特定消息的加密指紋。

    當對兩個不同的消息產生相同的哈希值(指紋)時,就會出現碰撞攻擊,然后可以利用這些哈希值偽造數字簽名,允許攻擊者破壞使用SHA-1編碼的通信。

    這種解釋在技術上很棘手,但你可以將其視為攻擊者,他們通過手術改變指紋以匹配你的指紋,然后利用指紋解鎖你的智能手機。

    研究人員從十多年前就開始警告SHA1缺乏安全性,但哈希函數仍然被廣泛使用。

    2015年10月,由維斯昆德研究中心(Centrum Wiskunde&amp;荷蘭的Informatica(CWI)發表了一篇論文,概述了制造SHA-1碰撞攻擊的實用方法;自由開始碰撞。

    當時,專家們估計,在幾個月的時間里,使用亞馬遜EC2云的計算能力,一次SHA-1碰撞攻擊的成本將在7.5萬美元到12萬美元之間。

    碰撞攻擊“粉碎”了互聯網

    谷歌聯系了同一組研究人員,與他們合作,今天發表了新的研究報告,詳細介紹了一次成功的SHA1碰撞攻擊,他們稱之為SHA1碰撞攻擊受到嚴重打擊的而在亞馬遜的云計算平臺上進行這項研究只需11萬美元。

    作為概念證明,這項新研究展示了兩個PDF文件[PDF1,PDF2],它們具有相同的SHA1哈希,但顯示完全不同的內容。

    研究人員稱,粉碎性攻擊比暴力攻擊快10萬次。

    研究人員解釋說:“這次攻擊需要9223372036854775808次SHA1計算。這相當于6500年單CPU計算和110年單GPU計算的處理能力”。

    “雖然這些數字看起來非常大,但SHA-1粉碎式攻擊仍然比仍然不切實際的蠻力攻擊快10萬倍以上”。

    90天內服務將遷移到更安全的加密哈希

    盡管十多年前研究人員和微軟在2013年11月宣布不安全,宣布2016年后將不接受SHA1證書,但SHA1已在互聯網上廣泛使用。

    所以,現在是時候遷移到更安全的加密哈希,比如SHA-256和SHA-3了。

    谷歌計劃在90天內發布概念驗證(PoC)代碼,這是該公司用于碰撞攻擊的代碼,這意味著任何人都可以創建一對PDF,只要給定兩個不同的圖像和一些先決條件,就可以將其哈希為相同的SHA-1和。

    因此,仍然依賴不安全的SHA1算法的大量廣泛使用的服務有三個月的時間用更安全的算法取代它。

    與此同時,谷歌和研究人員發布了一個免費的檢測工具,可以檢測文件是否屬于碰撞攻擊。你可以找到這個工具和更多關于第一次碰撞攻擊的信息。

    谷歌sha-1
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    微軟表示,使用SHA-1算法簽名的文件下載不安全,并將于2020年8月3日刪除。操作系統制造商表示,此舉是基于SHA-1算法的安全性。SHA-1是一種遺留的加密散列,安全社區中的許多人認為它不再安全。自2016年以來,軟件制造商已經放棄了SHA-1,主要是為了SHA-2。自2019年8月起,微軟不再使用SHA-1對Windows OS更新進行簽名和認證。目前,微軟正在將其產品的SHA-1替換為SHA-2。
    與其他散列一樣,SHA-1還將任何輸入消息轉換為一長串數字和字母,作為該特定消息的加密指紋。當對兩個不同的消息產生相同的哈希值(指紋)時,就會出現碰撞攻擊,然后可以利用這些哈希值偽造數字簽名,允許攻擊者破壞使用SHA-1編碼的通信。研究人員稱,粉碎性攻擊比暴力攻擊快10萬次。與此同時,和研究人員發布了一個免費的檢測工具,可以檢測文件是否屬于碰撞攻擊。
    數據庫里存儲了大量個人信息,包括一些非常敏感的資料,讓必須管理數據庫的公司十分頭痛。如今,運用各種高級工具和技術,數據庫開發人員可以在保持信息私密的狀態下放心執行各種操作。
    數據庫包含大量個人信息,包括一些非常敏感的花絮,給必須管理它們的公司帶來了麻煩。現在,復雜的工具和技術使數據庫開發人員可以通過保持信息的私密性
    隨后以Apache開源許可證的授權方式,發布了Android的源代碼。在Android安裝或更新App時,系統首先檢驗App簽名,如果App未簽名或簽名校驗失敗,安裝操作將被拒絕。簽名利用摘要和非對稱加密技術技術確保APK由開發者發布且未被篡改。Android系統優先選擇其所支持高版本簽名進行校驗,當不存在高版本簽名時則向下選擇。
    以網絡安全為代表的非傳統安全威脅持續蔓延,使得網絡空間安全風險疊加倍增,威脅挑戰日益嚴峻,安全形勢不容樂觀。為貫徹落實法律要求,國家密碼管理局發布了《商用密碼應用安全性評估試點機構目錄》,在全國范圍遴選了一批優質技術服務資源,支撐商用密碼應用安全性評估工作加快實施。
    融業一直是探索利用科技手段促進數據要素價值釋放的前沿行業。在數據成為生產要素并推動其流通的情況下,隱私計算技術及其在行業的應用正在加速發展。
    近年來, 大數據、云計算、人工智能、5G、物聯網、區塊鏈等新一代信息技術飛速發展, 其日益成為推動全球數字化轉型的驅動力,加快萬物智能互聯的時代到來。但與此同時,這也帶來了網絡安全風險全面升級和泛化,數字身份、數據流通等領域的安全問題進一步凸顯。然而,傳統單一、零散、靜態的網絡安全措施和保障體系,難以適應城市數字化轉 型下“人機物”多元融合、數據實時流通、系統異構復雜、智能應用層疊、多維場景融合
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类