SecureTechTalks
303 subscribers
805 photos
1 video
1 file
803 links
Добро пожаловать на канал "SecureTechTalks"! Мы предлагаем вам увлекательное и информативное погружение в мир кибербезопасности. Здесь вы найдете актуальные новости, советы, методы и инсайты по инфобезу.
Download Telegram
🔓 Post-Quantum Threat Hunter: знакомьтесь с pqcscan

⚠️ Мир на пороге квантового рубежа, и однажды все RSA и ECC‑ключи рухнут. Но кое-что может случиться даже раньше: ваш код уже сейчас может хранить уязвимые пост-квантовые конфигурации.

👾 Чтобы не пропустить этот момент, команда AnvilSecure выпустила pqcscan🔍 инструмент для анализа исходного кода и поиска криптографии, уязвимой для квантового взлома.

🧠 Что делает pqcscan?

📂 Сканирует исходный код проекта (на Python, Java, C/C++, Go, JS, Rust и др.)
🔍 Ищет следы до-квантовой криптографии: RSA, DSA, ECDSA, DH, ECIES, AES-128, MD5, SHA1
🧱 Использует регулярные выражения и анализ AST для точной идентификации
🚨 Маркирует устаревшие алгоритмы и участки кода с риском «harvest now, decrypt later»
📦 Работает как CLI-инструмент — лёгкий в CI/CD-интеграции

🔐 Для чего все это?

Квантовые компьютеры (если/когда появятся в боевом виде) смогут:
за некоторые часы взломать ключи RSA‑2048 и ECC‑256
расшифровать
заархивированные данные, перехваченные заранее
полностью обнулить криптозащиту в supply chain'ах
💣 Даже если вы считаете, что у вас "ничего важного нет" — ваши ключи уже могут копироваться и архивироваться для дешифровки в будущем. Это называется "store now, break later".

🧰 Что умеет находить pqcscan?

🛠 Классы и функции из популярных библиотек:
Crypto.PublicKey.RSA, OpenSSL::PKey::RSA, java.security.KeyPairGenerator
любые вхождения openssl_*, ecdsa_*, dh_generate
статические вызовы к SHA1, MD5, AES
даже закопанные в файлах конфигурации поля типа "algorithm": "rsa"

📊 Выводит:
имя файла и строку
тип уязвимого алгоритма
критичность (high, medium, low)

⚙️ Как пользоваться?

git clone https://github.com/anvilsecure/pqcscan.git cd pqcscan pip install -r requirements.txt python pqcscan.py /path/to/your/codebase


🚀 Через несколько секунд вы получите отчёт:
- какие алгоритмы найдены
- сколько потенциальных проблем
- на что стоит заменить

🧩 Куда дальше?

📦 AnvilSecure обещают в будущем:
добавить YAML-профили для разных отраслей (финтех, госсектор, IoT)
поддержку автоматической оценки «заменимости» на NIST PQC
CI-плагины и GitHub Actions

🔗 Ссылки

🔤Инструмент доступен на GitHub

📌 Заключение

🧠 Мы все готовимся к post-quantum будущему. Но некоторые — пассивно.
С pqcscan вы получаете активную разведку внутри своего кода.

Найдите устаревшие алгоритмы. Устраните уязвимости. Успейте подготовиться.

Stay secure and read SecureTechTalks 📚

#pqc #quantumresistance #cryptoanalysis #devsecops #rsa #ecc #nist #SecureTechTalks #infosec #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
🧨 Claude придумал новый способ атаковать AES

Claude Mythos Preview самостоятельно нашёл новое улучшение атаки на AES и ускорил существующий метод в 200 - 800 раз. Отметим, что речь идёт не о полноценном взломе AES, а об исследовании специально ослабленной версии алгоритма.

⚙️ Ограничения

Объектом атаки стал AES-128 с 7 раундами вместо стандартных 10. Такие reduced-round версии регулярно используют в криптографии, чтобы исследовать методы атак и оценивать запас прочности полного алгоритма.

Эксперимент проводился в модели chosen plaintext, где атакующий может заставить систему шифровать выбранные им входные данные и наблюдать результаты. Для предыдущей лучшей атаки требовалось порядка 2¹⁰⁵ выбранных plaintext'ов, то есть эксперимент был чисто теоретическим и практически невыполнимым.

🧠 Что придумала модель?

Claude продолжил существующую линию meet-in-the-middle атак.

Атака получила название Möbius Bridge. Вместо того чтобы на одном из этапов перебрать 256 возможных значений, модель нашла fingerprint, инвариантный к этому значению. Это фактически убирает целый множитель 256 из вычислений.

Но одной идеи оказалось недостаточно, модель затем самостоятельно придумала дополнительные оптимизации, чтобы компенсировать вычислительную стоимость нового преобразования.

Итоговый результат дал ускорение предыдущей лучшей атаки в 200 - 800 раз в зависимости от способа оценки.

🔥 Как модель до этого дошла?

Сначала Claude фактически отказался от задачи. Он рассуждал, что AES слишком хорошо изучен и улучшить атаку практически невозможно.

Исследователи не давали модели новую криптографическую теорию. Они лишь несколько раз возвращали её к задаче и требовали искать именно новую атаку, а не переключаться на более простой шифр.

После этого Mythos начал запускать собственные гипотезы и вычислительные эксперименты.

Через три дня модель нашла идею Möbius Bridge. Затем ещё несколько дней самостоятельно улучшала результат, сгенерировав в сумме около миллиарда токенов. На весь процесс пришлось около $100 000 API-затрат.

🛡️ AES всё ещё в порядке

Важно не поддаться громкому заголовку. Полный AES-128 не взломан. Mythos атаковал только 7 из 10 раундов. Anthropic прямо указывает, что результат не создаёт практической угрозы современным системам.

🔗 Источник: https://www.anthropic.com/research/discovering-cryptographic-weaknesses

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AI #LLM #Cryptography #AES #Cryptoanalysis #Claude #Anthropic #AISecurity #SecureTechTalks
👍1