
GitHub-ın əməkdaşı Scot Chacon: Git 3.0-da SHA-256-ya keçid baha bir səhv olacaq
GitHub və GitButler-in əməkdaşı Scot Chacon bloq yazısında Git 3.0-da standart heş alqoritminin SHA-1-dən SHA-256-ya dəyişdirilməsinin ekosistem üçün baha və praktikada faydasız dəyişiklik olacağını qələmə alır.
GitHub və GitButler-in əməkdaşı Scot Chacon bloq yazısı nəşr etmişdir və orada Git 3.0-da standart heş alqoritminin SHA-1-dən SHA-256-ya dəyişdirilməsinin baha bir səhv olacağını qələmə alır; onun sözünə görə, miqrasiya nəhəng xərclər tələb edir, faydası isə minimaldır.
Yazı GitButler-in bloqunda nəşr olunub və arqument kimi göstərilir ki, dəyişiklik barədə heç kəs bilmir.
Niyə Git 3.0 SHA-256-ya keçir
Git məzmunə əsaslanan verilənlər bazasıdır: hər fayl, ağac və commit məzmunun heşi ilə saxlanılır, commit isə valideynin heşini ehtiva edir və bütün tarixi bir-birinə bağlayır. SHA-1 2005-ci ildə Linus Torvalds tərəfindən seçilmişdir.
SHA-1 bu gün yarımçıq qırılmış hesab olunur: 2017-ci ilin SHAttered və 2020-ci ilin SHA-1 is a Shambles süni kolyaziyaların imkanını göstərmişdir, lakin real hücum qeydə alınmamışdır. Buna görə də Git 3.0 standart alqoritmi SHA-256 ilə dəyişdirməyi planlaşdırır; dəyişiklik buraxılışın uyğunsuz dəyişikliklər siyahısındadır.
Miqrasiyaya qarşı arqumentlər
Chacon-un əsas arqumenti odur ki, etibar heşə əsaslanmır. O, 2005-ci ildən Linus Torvalds-a istinad edir: „Mən həqiqətən inanıram ki, xalq sha1-i təhlükəsiz qəbul etməməlidir; real təhlükəsizlik yayılıbdır". Real hücumlar kompromis edilmiş maintainer-lər və paket repozitoriyaları ilə, heş kolyaziyası ilə deyil verilir.
Xərclər genişdir: yeni repozitoriyalar standart olaraq SHA-256 ilə yaradılır, köhnələr SHA-1-də qalır və formatların qarışdırılması mümkün deyil; submodule-lər yalnız valideynin eyni formatında işləyir. Konversiya bütün obyektləri və imzaları yenidən yazır, köhnə linkləri və ya 40-simvollu heşlərə əsaslanan alətləri pozur, bir çox kitabxananın isə tam dəstəyi yoxdur.
Alternativ: ağacdan asılı olmayan heş başlıqları
Ekosistemin migrasiyası əvəzinə Chacon „ağacdan asılı olmayan heş başlıqları" təklif edir: imzalanarkən ağac məzmunu müstəqil, ikinci alqoritmlə də (SHA-256 və ya BLAKE3) heşlənir və imzalanmış obyektə başlıq kimi əlavə olunur, beləliklə imza hər iki heşi əhatə edir. Hücum üçün hər iki alqoritmdə kolyaziya lazım olardı; müəllifin sözünə görə, bu yalnız SHA-256-dan daha təhlükəsizdir.
İdea yeni deyil: Colin Walters-in git-evtag 2015-ci ildən imzalanmış teqlərə Git-EVTag-v0-SHA512 nəzarət cəmini əlavə edir. Chacon-un prototipində Chromium-un 35-qigabaytı ağacı 2,1 milyon fayl ilə M5 Mac-də 5 saniyədə heşlənib.
Yazı qərarların yenidən nəzərdən keçirilməsinə çağırışdır; Chacon-a görə, miqrasiya iller dəvam edəcək və SHA-256-nın zəifləməsi halında ekosistem yenə eynı vəziyyətə düşəcək.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.