Վերադառնալ
GitHub-ի համահիմնադիր Սքոթ Չակոն. Git 3.0-ում SHA-256-ի անցումը թանկ սխալ կլինի
SiTech AI Team2 րոպե ընթերցում

GitHub-ի համահիմնադիր Սքոթ Չակոն. Git 3.0-ում SHA-256-ի անցումը թանկ սխալ կլինի

GitHub-ի և GitButler-ի համահիմնադիր Սքոթ Չակոնը բլոգգրառման մեջ պնդում է, որ Git 3.0-ում լռելյայն հեշավորման SHA-1-ից SHA-256-ի անցումը էկոհամակարգի համար թանկ և գործնականում անօգուտ փոփոխություն կլինի։

GitHub-ի և GitButler-ի համահիմնադիր Սքոթ Չակոնը բլոգգրառում է հրապարակել, որտեղ պնդում է, որ Git 3.0-ում լռելյայն հեշավորման ալգորիթմը SHA-1-ից SHA-256-ի փոխելը թանկ սխալ կլինի; նրա խոսքով՝ միգրացիան հսկայական ծախս է, իսկ օգուտը՝ նվազագույն։

Գրառումը հրապարակվել է GitButler-ի բլոգում և պնդում է, որ փոփոխության մասին գրեթե ոչ ոք չգիտի։

Ինչու է Git 3.0-ը անցնում SHA-256-ի

Git-ը բովանդակության վրա հիմնված տվյալների բազա է։ Յուրաքանչյուր ֆայլ, ծառ և կոմիտ պահվում է բովանդակության հեշով, իսկ կոմիտը պարունակում է ծնողի հեշը և ամբողջ պատմությունը կապում է իրար։ SHA-1-ը 2005 թվականին ընտրել է Լինուս Տորվալդսը։

SHA-1-ը այսօր համարվում է կիսով չափ կոտրված. 2017 թվականի SHAttered-ը և 2020 թվականի SHA-1 is a Shambles-ը ցույց տվեցին արհեստական կոլիզիաների հնարավորությունը, սակայն իրական հարձակում չի գրանցվել։ Դրա համար էլ Git 3.0-ը պլանավորում է լռելյայն ալգորիթմը փոխարինել SHA-256-ով. փոփոխությունը գտնվում է թողարկման անհամատեղելի փոփոխությունների ցանկում։

კოლიზიისა და მეორე პრეიმიჯის შეტევების შედარება

Փաստարկներ միգրացիայի դեմ

Չակոնի հիմնական փաստարկն այն է, որ վստահությունը հեշի վրա չի հիմնվում։ Նա մեջբերում է Լինուս Տորվալդսին 2005 թվականից. «Ես իսկապես կարծում եմ, որ մարդիկ sha1-ը չպետք է անվտանգ համարեն. իրական անվտանգությունը տարածման մեջ է»։ Իրական հարձակումները տեղի են ունենում վնասված մեյնթեյներների և փաթեթների ռեպոզիտորիաների միջոցով, այլ ոչ թե հեշի կոլիզիայով։

Ծախսերը լայն են. նոր ռեպոզիտորիաները լռելյայն կստեղծվեն SHA-256-ով, հիները կմնան SHA-1-ի վրա, և ձևաչափերի խառնումը անհնար է. submodule-ները աշխատում են միայն ծնողի նույն ձևաչափով։ Փոխակերպումը կվերագրի բոլոր օբյեկտները և ստորագրությունները, կկոտրի հին հղումները կամ 40 սիմվոլանոց հեշերին հարմարեցված գործիքները, իսկ շատ գրադարաններ ամբողջական աջակցություն չունեն։

დამოუკიდებელი ხის ჰეშის ჰედერი ხელმოწერილ Git ობიექტში

Այլընտրանք՝ ծառի անկախ հեշի հեդերներ

Էկոհամակարգի միգրացիայի փոխարեն Չակոնն առաջարկում է «ծառի անկախ հեշի հեդերներ». ստորագրման ժամանակ ծառի բովանդակությունը հեշավորվում է նաև անկախ, երկրորդ ալգորիթմով (SHA-256 կամ BLAKE3), և ավելացվում է որպես հեդեր ստորագրված օբյեկտում, այսպիսով ստորագրությունը ծածկում է երկու հեշերը։ Հարձակման համար անհրաժեշտ կլիներ կոլիզիա երկու ալգորիթմներում էլ. հեղինակի խոսքով՝ այս մոտեցումն ավելի անվտանգ է, քան միայն SHA-256-ը։

Գաղափարը նոր չէ. Քոլին Ուոլթերսի git-evtag-ը 2015 թվականից ի վեր ստորագրված թեգերին ավելացնում է Git-EVTag-v0-SHA512 հսկիչ գումարը։ Չակոնի նախատիպում Chromium-ի 35-գիգաբայթանոց ծառը՝ 2,1 միլիոն ֆայլով, M5 Mac-ում հեշավորվել է 5 վայրկյանում։

Գրառումը կոչ է անում վերանայել որոշումը. Չակոնի կարծիքով՝ միգրացիան տարիներ կտևի, և SHA-256-ի թուլացման դեպքում էկոհամակարգը նորից կհայտնվի նույն վիճակում։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։