Geri qayıt
GitHub-ın əməkdaşı Scot Chacon: Git 3.0-da SHA-256-ya keçid baha bir səhv olacaq
SiTech AI Team2 dəq oxu

GitHub-ın əməkdaşı Scot Chacon: Git 3.0-da SHA-256-ya keçid baha bir səhv olacaq

GitHub və GitButler-in əməkdaşı Scot Chacon bloq yazısında Git 3.0-da standart heş alqoritminin SHA-1-dən SHA-256-ya dəyişdirilməsinin ekosistem üçün baha və praktikada faydasız dəyişiklik olacağını qələmə alır.

GitHub və GitButler-in əməkdaşı Scot Chacon bloq yazısı nəşr etmişdir və orada Git 3.0-da standart heş alqoritminin SHA-1-dən SHA-256-ya dəyişdirilməsinin baha bir səhv olacağını qələmə alır; onun sözünə görə, miqrasiya nəhəng xərclər tələb edir, faydası isə minimaldır.

Yazı GitButler-in bloqunda nəşr olunub və arqument kimi göstərilir ki, dəyişiklik barədə heç kəs bilmir.

Niyə Git 3.0 SHA-256-ya keçir

Git məzmunə əsaslanan verilənlər bazasıdır: hər fayl, ağac və commit məzmunun heşi ilə saxlanılır, commit isə valideynin heşini ehtiva edir və bütün tarixi bir-birinə bağlayır. SHA-1 2005-ci ildə Linus Torvalds tərəfindən seçilmişdir.

SHA-1 bu gün yarımçıq qırılmış hesab olunur: 2017-ci ilin SHAttered və 2020-ci ilin SHA-1 is a Shambles süni kolyaziyaların imkanını göstərmişdir, lakin real hücum qeydə alınmamışdır. Buna görə də Git 3.0 standart alqoritmi SHA-256 ilə dəyişdirməyi planlaşdırır; dəyişiklik buraxılışın uyğunsuz dəyişikliklər siyahısındadır.

Kolyaziya və ikinci preymij hücumların müqayisəsi

Miqrasiyaya qarşı arqumentlər

Chacon-un əsas arqumenti odur ki, etibar heşə əsaslanmır. O, 2005-ci ildən Linus Torvalds-a istinad edir: „Mən həqiqətən inanıram ki, xalq sha1-i təhlükəsiz qəbul etməməlidir; real təhlükəsizlik yayılıbdır". Real hücumlar kompromis edilmiş maintainer-lər və paket repozitoriyaları ilə, heş kolyaziyası ilə deyil verilir.

Xərclər genişdir: yeni repozitoriyalar standart olaraq SHA-256 ilə yaradılır, köhnələr SHA-1-də qalır və formatların qarışdırılması mümkün deyil; submodule-lər yalnız valideynin eyni formatında işləyir. Konversiya bütün obyektləri və imzaları yenidən yazır, köhnə linkləri və ya 40-simvollu heşlərə əsaslanan alətləri pozur, bir çox kitabxananın isə tam dəstəyi yoxdur.

Asılı olmayan ağac heş başlığı imzalanmış Git obyektində

Alternativ: ağacdan asılı olmayan heş başlıqları

Ekosistemin migrasiyası əvəzinə Chacon „ağacdan asılı olmayan heş başlıqları" təklif edir: imzalanarkən ağac məzmunu müstəqil, ikinci alqoritmlə də (SHA-256 və ya BLAKE3) heşlənir və imzalanmış obyektə başlıq kimi əlavə olunur, beləliklə imza hər iki heşi əhatə edir. Hücum üçün hər iki alqoritmdə kolyaziya lazım olardı; müəllifin sözünə görə, bu yalnız SHA-256-dan daha təhlükəsizdir.

İdea yeni deyil: Colin Walters-in git-evtag 2015-ci ildən imzalanmış teqlərə Git-EVTag-v0-SHA512 nəzarət cəmini əlavə edir. Chacon-un prototipində Chromium-un 35-qigabaytı ağacı 2,1 milyon fayl ilə M5 Mac-də 5 saniyədə heşlənib.

Yazı qərarların yenidən nəzərdən keçirilməsinə çağırışdır; Chacon-a görə, miqrasiya iller dəvam edəcək və SHA-256-nın zəifləməsi halında ekosistem yenə eynı vəziyyətə düşəcək.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.