
Cloudflare kodda kriptoqrafiya tapmaq üçün daxili CryptoLabe alətini yaratdı
Cloudflare AI köməyi ilə kodda klassik kriptoqrafiyadan istifadəni tapan və 2029-cu ilə planlaşdırılan postkvant keçidini maneə törədən baryerləri aşkarlayan daxili CryptoLabe alətini yayımladı.
Cloudflare daxili CryptoLabe alətinin təfərrüatlarını yayımladı. O, 2029-cu ilə qədər postkvant hazırlığına çatmazdan əvvəl şirkətin kodunda kriptoqrafiyanın bütün istifadələrini böyük dil modelləri ilə axtarır. Adı dənizçi astrolyabiyasından gəlir.
Problemin miqyası
Cloudflare məhsullarının çoxu bir kod anbarındadır, lakin kod bir çox repozitoriyaya səpələnib və kriptoqrafiya özünü göstərmir: idxal olunan kitabxanalarda və protokolların standart parametrlərində gizlənir, TLS 1.3 dinləyicisi hibrid X25519MLKEM768 əvəzinə klassik X25519 seçir. Şablon axtarışı kifayət etmir: RSA və ya X25519 tapmaq artıq sayır, azını buraxır və açarın necə istifadə edildiyini deyə bilmir.
CryptoLabe necə işləyir
“Aşkarlama” mərhələsi repozitoriyanı araşdırır və kodda və konfiqurasiyada açar razılaşması, imzalar, açıq açar şifrələməsi, tokenlər və texniki təhlükəsizlik modulu inteqrasiyalarını axtarır və “xam müşahidələr” yaradır. Təhlil mərhələsi hər tapıntını yoxlayır və təsnif edir: klassik şifrələmə, imza, token, PQ-hazır hibrid açar razılaşması və ya PQ-hazır. Sübut az olduqda model “bilinmir” cavabını verir və təxmin etmir. Alət iki Worker və D1 verilənlər bazası üzərində işləyir, skanı Cloudflare Workflows idarə edir.


İlkin şərtlər və mürəkkəb hallar
CryptoLabe tapıntıları “ilkin şərt”ə görə qruplaşdırır, yəni bir məhsul komandasının təkbaşına həll edə bilmədiyi şeylərə görə. Postkvant SAML-dən, vahid giriş protokolundan asılı olan altı tapıntı göstərilir. Ayrı prompt “mürəkkəb halları” axtarır: fərdiləşdirilmiş protokollar, ölçü ilə məhdud sahələrdə imzalar və hələ postkvant dəstəyi olmayan tərəflər. Bir nümunə HTTP header-də ötürülən sertifikatdır: postkvant sertifikatlar daha böyükdür və sabit ölçüyə əsaslanan kod qırıla bilər.
Digər komandalar nə etməlidir
Cloudflare-in sözlərinə görə, təşkilatların çoxuna bütün kriptoqrafik əməliyyatların inventarizasiyası lazım deyil və şirkət hazırda bunu resurs israfı adlandırır. Şirkət bir vacib sistemin repozitoriyasından başlamağı, nəticələri sahib komanda ilə yoxlamağı, sonra nəyin indi edilə biləcəyini və nəyin bloklandığını sıralamağı təklif edir. Seçilmiş promptlar GitHub-da yayımlandı. Cloudflare X25519MLKEM768-i 2022-ci ildə, standart tamamlanmadan əvvəl tətbiq etdi.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.