中文

一个“最终”的安全漏洞

密码学与安全 2020-04-06 v1

摘要

本文讨论Google Tink的Ed25519 Java实现中一个已修复的严重安全漏洞。该漏洞允许远程攻击者仅通过两个Ed25519签名提取私钥。此脆弱性源于对Java编程语言中“final”含义的误解。该漏洞在Google Tink正式发布前的安全审查中被发现。它强化了编写安全加密代码的挑战,以及即便由专业密码学家编写的代码,安全审查过程的重要性。

关键词

引用

@article{arxiv.2004.01403,
  title  = {A "Final" Security Bug},
  author = {Quan Thoi Minh Nguyen},
  journal= {arXiv preprint arXiv:2004.01403},
  year   = {2020}
}