🔓 Post-Quantum Threat Hunter: знакомьтесь с pqcscan
⚠️ Мир на пороге квантового рубежа, и однажды все RSA и ECC‑ключи рухнут. Но кое-что может случиться даже раньше: ваш код уже сейчас может хранить уязвимые пост-квантовые конфигурации.
👾 Чтобы не пропустить этот момент, команда AnvilSecure выпустила pqcscan — 🔍 инструмент для анализа исходного кода и поиска криптографии, уязвимой для квантового взлома.
🧠 Что делает pqcscan?
📂 Сканирует исходный код проекта (на Python, Java, C/C++, Go, JS, Rust и др.)
🔍 Ищет следы до-квантовой криптографии: RSA, DSA, ECDSA, DH, ECIES, AES-128, MD5, SHA1
🧱 Использует регулярные выражения и анализ AST для точной идентификации
🚨 Маркирует устаревшие алгоритмы и участки кода с риском «harvest now, decrypt later»
📦 Работает как CLI-инструмент — лёгкий в CI/CD-интеграции
🔐 Для чего все это?
Квантовые компьютеры (если/когда появятся в боевом виде) смогут:
➖ за некоторые часы взломать ключи RSA‑2048 и ECC‑256
расшифровать
➖ заархивированные данные, перехваченные заранее
➖ полностью обнулить криптозащиту в supply chain'ах
💣 Даже если вы считаете, что у вас "ничего важного нет" — ваши ключи уже могут копироваться и архивироваться для дешифровки в будущем. Это называется "store now, break later".
🧰 Что умеет находить pqcscan?
🛠 Классы и функции из популярных библиотек:
➖ Crypto.PublicKey.RSA, OpenSSL::PKey::RSA, java.security.KeyPairGenerator
➖ любые вхождения openssl_*, ecdsa_*, dh_generate
➖ статические вызовы к SHA1, MD5, AES
➖ даже закопанные в файлах конфигурации поля типа "algorithm": "rsa"
📊 Выводит:
имя файла и строку
тип уязвимого алгоритма
критичность (high, medium, low)
⚙️ Как пользоваться?
🚀 Через несколько секунд вы получите отчёт:
- какие алгоритмы найдены
- сколько потенциальных проблем
- на что стоит заменить
🧩 Куда дальше?
📦 AnvilSecure обещают в будущем:
➖ добавить YAML-профили для разных отраслей (финтех, госсектор, IoT)
➖ поддержку автоматической оценки «заменимости» на NIST PQC
➖ CI-плагины и GitHub Actions
🔗 Ссылки
🔤 Инструмент доступен на GitHub
📌 Заключение
🧠 Мы все готовимся к post-quantum будущему. Но некоторые — пассивно.
С pqcscan вы получаете активную разведку внутри своего кода.
Найдите устаревшие алгоритмы. Устраните уязвимости. Успейте подготовиться.
Stay secure and read SecureTechTalks 📚
#pqc #quantumresistance #cryptoanalysis #devsecops #rsa #ecc #nist #SecureTechTalks #infosec #opensource
⚠️ Мир на пороге квантового рубежа, и однажды все RSA и ECC‑ключи рухнут. Но кое-что может случиться даже раньше: ваш код уже сейчас может хранить уязвимые пост-квантовые конфигурации.
👾 Чтобы не пропустить этот момент, команда AnvilSecure выпустила pqcscan — 🔍 инструмент для анализа исходного кода и поиска криптографии, уязвимой для квантового взлома.
🧠 Что делает pqcscan?
📂 Сканирует исходный код проекта (на Python, Java, C/C++, Go, JS, Rust и др.)
🔍 Ищет следы до-квантовой криптографии: RSA, DSA, ECDSA, DH, ECIES, AES-128, MD5, SHA1
🧱 Использует регулярные выражения и анализ AST для точной идентификации
🚨 Маркирует устаревшие алгоритмы и участки кода с риском «harvest now, decrypt later»
📦 Работает как CLI-инструмент — лёгкий в CI/CD-интеграции
🔐 Для чего все это?
Квантовые компьютеры (если/когда появятся в боевом виде) смогут:
расшифровать
💣 Даже если вы считаете, что у вас "ничего важного нет" — ваши ключи уже могут копироваться и архивироваться для дешифровки в будущем. Это называется "store now, break later".
🧰 Что умеет находить pqcscan?
🛠 Классы и функции из популярных библиотек:
📊 Выводит:
имя файла и строку
тип уязвимого алгоритма
критичность (high, medium, low)
⚙️ Как пользоваться?
git clone https://github.com/anvilsecure/pqcscan.git cd pqcscan pip install -r requirements.txt python pqcscan.py /path/to/your/codebase
🚀 Через несколько секунд вы получите отчёт:
- какие алгоритмы найдены
- сколько потенциальных проблем
- на что стоит заменить
🧩 Куда дальше?
📦 AnvilSecure обещают в будущем:
🔗 Ссылки
📌 Заключение
🧠 Мы все готовимся к post-quantum будущему. Но некоторые — пассивно.
С pqcscan вы получаете активную разведку внутри своего кода.
Найдите устаревшие алгоритмы. Устраните уязвимости. Успейте подготовиться.
Stay secure and read SecureTechTalks 📚
#pqc #quantumresistance #cryptoanalysis #devsecops #rsa #ecc #nist #SecureTechTalks #infosec #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
🧨 Claude придумал новый способ атаковать AES
Claude Mythos Preview самостоятельно нашёл новое улучшение атаки на AES и ускорил существующий метод в 200 - 800 раз. Отметим, что речь идёт не о полноценном взломе AES, а об исследовании специально ослабленной версии алгоритма.
⚙️ Ограничения
Объектом атаки стал AES-128 с 7 раундами вместо стандартных 10. Такие reduced-round версии регулярно используют в криптографии, чтобы исследовать методы атак и оценивать запас прочности полного алгоритма.
Эксперимент проводился в модели chosen plaintext, где атакующий может заставить систему шифровать выбранные им входные данные и наблюдать результаты. Для предыдущей лучшей атаки требовалось порядка 2¹⁰⁵ выбранных plaintext'ов, то есть эксперимент был чисто теоретическим и практически невыполнимым.
🧠 Что придумала модель?
Claude продолжил существующую линию meet-in-the-middle атак.
Атака получила название Möbius Bridge. Вместо того чтобы на одном из этапов перебрать 256 возможных значений, модель нашла fingerprint, инвариантный к этому значению. Это фактически убирает целый множитель 256 из вычислений.
Но одной идеи оказалось недостаточно, модель затем самостоятельно придумала дополнительные оптимизации, чтобы компенсировать вычислительную стоимость нового преобразования.
Итоговый результат дал ускорение предыдущей лучшей атаки в 200 - 800 раз в зависимости от способа оценки.
🔥 Как модель до этого дошла?
Сначала Claude фактически отказался от задачи. Он рассуждал, что AES слишком хорошо изучен и улучшить атаку практически невозможно.
Исследователи не давали модели новую криптографическую теорию. Они лишь несколько раз возвращали её к задаче и требовали искать именно новую атаку, а не переключаться на более простой шифр.
После этого Mythos начал запускать собственные гипотезы и вычислительные эксперименты.
Через три дня модель нашла идею Möbius Bridge. Затем ещё несколько дней самостоятельно улучшала результат, сгенерировав в сумме около миллиарда токенов. На весь процесс пришлось около $100 000 API-затрат.
🛡️ AES всё ещё в порядке
Важно не поддаться громкому заголовку. Полный AES-128 не взломан. Mythos атаковал только 7 из 10 раундов. Anthropic прямо указывает, что результат не создаёт практической угрозы современным системам.
🔗 Источник: https://www.anthropic.com/research/discovering-cryptographic-weaknesses
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #Cryptography #AES #Cryptoanalysis #Claude #Anthropic #AISecurity #SecureTechTalks
Claude Mythos Preview самостоятельно нашёл новое улучшение атаки на AES и ускорил существующий метод в 200 - 800 раз. Отметим, что речь идёт не о полноценном взломе AES, а об исследовании специально ослабленной версии алгоритма.
⚙️ Ограничения
Объектом атаки стал AES-128 с 7 раундами вместо стандартных 10. Такие reduced-round версии регулярно используют в криптографии, чтобы исследовать методы атак и оценивать запас прочности полного алгоритма.
Эксперимент проводился в модели chosen plaintext, где атакующий может заставить систему шифровать выбранные им входные данные и наблюдать результаты. Для предыдущей лучшей атаки требовалось порядка 2¹⁰⁵ выбранных plaintext'ов, то есть эксперимент был чисто теоретическим и практически невыполнимым.
🧠 Что придумала модель?
Claude продолжил существующую линию meet-in-the-middle атак.
Атака получила название Möbius Bridge. Вместо того чтобы на одном из этапов перебрать 256 возможных значений, модель нашла fingerprint, инвариантный к этому значению. Это фактически убирает целый множитель 256 из вычислений.
Но одной идеи оказалось недостаточно, модель затем самостоятельно придумала дополнительные оптимизации, чтобы компенсировать вычислительную стоимость нового преобразования.
Итоговый результат дал ускорение предыдущей лучшей атаки в 200 - 800 раз в зависимости от способа оценки.
🔥 Как модель до этого дошла?
Сначала Claude фактически отказался от задачи. Он рассуждал, что AES слишком хорошо изучен и улучшить атаку практически невозможно.
Исследователи не давали модели новую криптографическую теорию. Они лишь несколько раз возвращали её к задаче и требовали искать именно новую атаку, а не переключаться на более простой шифр.
После этого Mythos начал запускать собственные гипотезы и вычислительные эксперименты.
Через три дня модель нашла идею Möbius Bridge. Затем ещё несколько дней самостоятельно улучшала результат, сгенерировав в сумме около миллиарда токенов. На весь процесс пришлось около $100 000 API-затрат.
🛡️ AES всё ещё в порядке
Важно не поддаться громкому заголовку. Полный AES-128 не взломан. Mythos атаковал только 7 из 10 раундов. Anthropic прямо указывает, что результат не создаёт практической угрозы современным системам.
🔗 Источник: https://www.anthropic.com/research/discovering-cryptographic-weaknesses
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #Cryptography #AES #Cryptoanalysis #Claude #Anthropic #AISecurity #SecureTechTalks
👍1