
Cloudflare, kodda kriptografi bulmak için dahili CryptoLabe aracını oluşturdu
Cloudflare, AI yardımıyla kodda klasik kriptografi kullanımını bulan ve 2029’a planlanan post-kuantum geçişi engelleyen bariyerleri ortaya çıkaran dahili CryptoLabe aracını yayımladı.
Cloudflare, dahili CryptoLabe aracının ayrıntılarını yayımladı. Araç, 2029’a kadar post-kuantum hazırlığa ulaşmadan önce şirketin kodunda kriptografinin tüm kullanımlarını büyük dil modelleriyle arıyor. Adı, denizci usturlabından geliyor.
Sorunun ölçeği
Cloudflare ürünlerinin çoğu tek bir kod deposunda olsa da kod birçok depoya dağılmış ve kriptografi kendini göstermiyor: içe aktarılan kitaplıklarda ve protokollerin varsayılan parametrelerinde saklanıyor; TLS 1.3 dinleyicisi hibrit X25519MLKEM768 yerine klasik X25519’u seçiyor. Kalıp aramak yeterli değil: RSA veya X25519 bulmak fazla sayıyor, azını kaçırıyor ve anahtarın nasıl kullanıldığını söyleyemiyor.
CryptoLabe nasıl çalışır
“Keşif” aşaması depoyu inceler ve kod ile yapılandırmada anahtar anlaşması, imzalar, ortak anahtar şifrelemesi, tokenlar ve teknik güvenlik modülü entegrasyonlarını arar ve “ham gözlemler” üretir. Analiz aşaması her bulguyu doğrular ve sınıflandırır: klasik şifreleme, imza, token, PQ’ya hazır hibrit anahtar anlaşması veya PQ’ya hazır. Kanıt az olduğunda model “bilinmiyor” diye yanıt verir ve varsayım yapmaz. Araç iki Worker ve D1 veritabanı üzerinde çalışır; taramayı Cloudflare Workflows yönetir.


Önkoşullar ve zor durumlar
CryptoLabe bulguları “önkoşul”a göre gruplar, yani tek bir ürün ekibinin tek başına çözemeyeceği şeylere göre. Post-kuantum SAML’e, çoklu oturum açma protokolüne bağlı altı bulgu gösteriliyor. Ayrı bir istem “zor durumları” arar: özelleştirilmiş protokoller, boyutla sınırlı alanlardaki imzalar ve post-kuantum desteği henüz olmayan taraflar. Bir örnek, HTTP header içinde taşınan sertifikadır: post-kuantum sertifikalar daha büyüktür ve sabit boyuta dayalı kod kırılabilir.
Diğer ekipler ne yapmalı
Cloudflare’e göre çoğu kuruluşun tüm kriptografik işlemleri envanterlemesi gerekmiyor ve şirket bunu şu anda kaynak israfı olarak adlandırıyor. Şirket, önemli bir sistemin deposuyla başlamayı, sonuçları sahip ekiple doğrulamayı ve ardından şimdi ne yapılabileceği ile neyin engellendiğini sıralamayı öneriyor. Seçilen istemler GitHub’da yayımlandı. Cloudflare, X25519MLKEM768’i 2022’de, standart tamamlanmadan önce devreye aldı.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.