#crypto
11 материалов
В свежем релизе rustls включены по умолчанию ML-DSA-сертификаты для провайдера aws-lc-rs. ML-DSA (Module-Lattice-Based Digital Signature Algorithm) пока нельзя использовать в публичном Web PKI — только в частных иерархиях. Заодно SSL key log файл теперь имеет права только на чтение владельцем.
www.phoronix.com · #security #crypto #post-quantum #rust #tls
Разбор классической атаки length extension на самодельные подписи вида sha256(secret + message). Автор показывает, как, золько лишь хеш, можно дописать &role=admin и получить валидную подпись — секрет не нужен. Атака работает из-за структуры Меркла-Дамгарда в SHA-256.
habr.com · #security #crypto #cve #security
Google инженер Eric Biggers добавил в Linux 7.3 библиотечные API для режимов AES (ECB, CBC, CTR, XTS, GCM и др.). Новые API упрощают использование и устраняют дублирование кода. Миграция архитектурно-оптимизированных реализаций и дальнейший прирост производительности ожидаются в следующих циклах.
www.phoronix.com · #infra #aes #crypto #kernel #linux
Из-за того, что генерация seed'а в COLDCARD была случайно переведена на функцию rng_get() из libNgU, злоумышленник восстановил сиды для тысяч кошельков — на 1 августа украдено 1367 BTC (~$88 млн) с 4585 адресов. Атака заняла 41 минуту, уязвимы Mk2–Mk5 и Q; Coinkite выпустила прошивки, но владельцам нужно заново генерировать сид.
habr.com · #security #coldcard #crypto #cve #wallet
Эрик Биггерс на Linux Security Summit North America разобрал, почему старый crypto API в ядре Linux неудобен и хрупок. Отдельно показал, как новые library APIs позволяют использовать криптографию без классического «ядрового» интерфейса, и привёл примеры, где старый путь ломается об сложность самого API.
lwn.net · #infra #api #crypto #kernel #linux #security summit
Свежий weekly LWN перечисляет сразу несколько техничных тем: Cryptography API, iomap, negative dentries, faster RCUs и lockless allocation for BPF, а ещё LLMs в коде управления памятью. В brief-секции рядом лежат Guix vulnerabilities, OpenSSH 10.4 и trusted publishing — нормальный набор для тех, кто любит смотреть, как ядро и инфраструктура скрипят одновременно.
lwn.net · #infra #bpf #crypto #kernel #rcu #security
Ars Technica пишет, что новый исполнительный указ заметно сокращает сроки перехода на post-quantum cryptography. В тексте прямо говорится о рисках для national security, если государственные системы вовремя не уйдут с алгоритмов, уязвимых к будущим квантовым атакам. То есть теперь не только уязвимости, но и дедлайны стали государственным делом.
arstechnica.com · #security #crypto #nsa #policy #pqc #quantum
Phoronix пишет, что в ядре Linux убрали последние архитектурно-специфичные оптимизации MD5, оставив generic-only вариант. Если коротко: ещё один древний криптографический код в kernel tree признали слишком бесполезным, чтобы дальше таскать за собой отдельные оптимизированные версии.
www.phoronix.com · #infra #crypto #hashing #kernel #linux #md5
В криптоподсистему Linux 7.2 уже приняли deprecation AF_ALG — тот самый crypto driver interface, который теперь считают и бесполезным, и небезопасным. Формулировка у Phoronix без церемоний: код просто вычищают, а не лечат, потому что поддерживать его дальше смысла нет.
www.phoronix.com · #security #af_alg #crypto #deprecation #kernel #linux
На Хабре собрали недельный винегрет: MAX выпилили из App Store, Трамп придумал новые тарифы, в США обещают выпустить «миллионы Google-комаров», а Google и Цукерберг хотят продать ещё акций для своих планов. Параллельно автор приплёл и масштабное падение крипты — в общем, лента новостей уровня «держите меня семеро».
habr.com · #drama #conference #crypto #finance #massive #russia
В LWN обсуждают патч-серию, которая отделяет crypto subsystem от ядра в отдельный loadable module, чтобы FIPS-сертификацию можно было переживать без переоформления после каждого апдейта ядра. Проблема старая и прозаичная: сертификация долгая, а сейчас результат почти невозможно переиспользовать между версиями kernel.
lwn.net · #security #crypto #fips #kernel #module