一切即将"陷入黑暗":AI会让软件过于安全,执法机构将失去黑客能力AI漏洞挖掘将让软件变得"过于安全",执法机构可能失去黑客入侵能力。Anthropic的Mythos等模型已能大规模发现漏洞,防御方同步用AI修复,两类动作叠加后,可利用的远程漏洞可能在未来两年内耗尽。这会让FBI等机构重新推动"后门"立法,而强制后门首先损害的是美国自身的安全体系。 评论点赞收藏1 天前
关于 Anthropic 新密码分析结果的思考Claude Mythos 对后量子签名方案 HAWK 的攻击将安全强度减半,但算法未被部署且攻击仍为指数时间。 HAWK 基于模块格同构问题,与正在标准化的 Falcon 无关;攻击结果可通过加倍密钥尺寸修复,但会降低效率。 另一项成果是对简化轮次 AES 的改进攻击,属于密码学分析领域,技术细节丰富,适合密码学从业者讨论。 评论点赞收藏17 天前
关于 Anthropic 新密码分析结果的思考Claude Mythos 对后量子签名方案 HAWK 的攻击将安全强度减半,但算法未被部署且攻击仍为指数时间。 HAWK 基于模块格同构问题,与正在标准化的 Falcon 无关;攻击结果可通过加倍密钥尺寸修复,但会降低效率。 另一项成果是对简化轮次 AES 的改进攻击,属于密码学分析领域,技术细节丰富,适合密码学从业者讨论。 评论点赞收藏17 天前
苹果Siri AI:关于“私密”智能代理的又一次徒劳呐喊文章深入分析了Apple将Siri与Google Gemini结合并采用Private Cloud Compute的技术方案。作者指出,虽然私有推理技术能保护数据在传输和处理中的隐私,但AI Agent为了执行任务必须与外部非私有搜索引擎交互,导致敏感数据泄露风险。此外,文章强调了“致命三元组”带来的提示注入攻击风险,以及政府强制监控的可能性,认为仅靠加密无法解决Agent时代的系统性隐私问题。 评论点赞收藏67 天前
对Anna Krokova关于加密推理讨论的评论评论声称Opus 4.7和4.8的签名已完全解密,密钥泄露且训练被阻止,涉及加密推理和大型模型安全,具有极高争议性和技术讨论价值。 评论点赞收藏75 天前
聊聊加密推理:大模型隐藏思维块的重放与侧信道泄露风险作者通过周末实验探索了OpenAI和Anthropic大模型API中加密推理块(Reasoning Blocks)的安全性。研究发现,这些加密块可以在不同会话甚至不同账户间被重放,且模型会语义性地处理这些数据。此外,作者利用推理块长度和响应时间作为侧信道,成功提取了模型内部处理的秘密比特信息。虽然未能提取出模型的系统提示词,但揭示了当前加密实现(如全局密钥)的潜在风险及侧信道泄露问题,建议提供商改进密钥管理。 评论点赞收藏78 天前
匿名凭证图解指南(第二部分):Privacy Pass 的工程实践与深度解析本文深入解析了匿名凭证的实际工程应用,重点介绍了广泛部署的 Privacy Pass 协议及其背后的盲签名技术。作者分析了 Cloudflare、Apple 等大厂的使用场景,探讨了会话绑定、性能优化及潜在的时间关联攻击风险,并对比了 RSA 与椭圆曲线签名方案的优劣,为读者提供了从理论到落地的技术全景。 评论点赞收藏117 天前
通过匿名凭证实现隐私保护的年龄与身份验证文章深入探讨了在日益严格的年龄验证和身份识别法律背景下,如何利用“匿名凭证”技术保护用户隐私。作者回顾了David Chaum提出的概念,解释了匿名凭证如何通过分离凭证的“发行”与“使用”来防止用户行为被追踪。文章还分析了防止凭证克隆的技术挑战(如单次使用、可撤销机制),并介绍了基于盲签名的具体实现原理及其效率与表达能力的局限性。 评论点赞收藏166 天前
WhatsApp加密、一起诉讼与大量噪音文章针对近期关于WhatsApp缺乏加密的诉讼和舆论噪音进行辟谣与科普。作者作为加密工程专家,详细解释了端到端加密原理,指出诉讼缺乏证据且技术上极易被逆向工程发现。同时澄清了元数据、云备份和AI功能与核心加密指控的区别,强调在缺乏证据时应理性信任,或转向Signal等开源应用。 评论点赞收藏169 天前
苹果能读取你的iMessage吗?文章通过实验和原理分析,指出苹果声称的iMessage端到端加密存在局限:iCloud备份可能导致消息明文存储或被恢复;密钥分发依赖苹果服务器,存在中间人攻击风险;元数据未被加密;且未使用证书绑定。作者认为苹果应保持透明,让用户了解安全权衡。 评论点赞收藏214 天前
Kerberoasting:微软遗留加密漏洞如何成为勒索软件温床文章深入剖析了Kerberoasting攻击,指出微软Active Directory因兼容1999年的遗留加密算法(如RC4),导致服务账户密码极易被离线破解。作者结合近期Ascension Health勒索软件攻击案例,批评微软未能彻底禁用不安全选项,认为这是典型的“低技术、高影响”漏洞,呼吁企业加强配置管理。 评论点赞收藏339 天前
关于Twitter/X新加密消息协议的进一步分析文章深入分析了X平台新推出的端到端加密消息协议XChat。作者指出,虽然X声称使用Juicebox协议进行密钥分片存储,但实际部署可能仅基于软件而非硬件安全模块(HSM),且所有服务器由X控制,这导致用户私钥存在被服务商解密的风险。文章详细解释了Juicebox协议原理、阈值 oblivious PRF 技术,并对比了Signal、iCloud等方案,建议用户不要信任XChat的安全性。 评论点赞收藏432 天前
一次性程序(OTP):从理论到利用现有硬件实现密码学专家Dan Boneh介绍其团队在TCC 2022发表的关于“一次性程序”(OTP)的研究。文章解释了OTP的概念(只能运行一次的加密程序)、传统实现依赖专用硬件的局限性,以及利用现有手机和云服务中的安全硬件(如Secure Enclave)实现OTP的新方法。内容兼具理论深度与工程实践视角。 评论点赞收藏495 天前