密码学大事件!第一例 SHA-1 哈希碰撞实例公布

今日有消息报道荷兰阿姆斯特(CWI)研究所和谷歌研究人员发布了世界上第一例公开的SHA-1哈希碰撞实例。

在现实世界里,哈希碰撞事件也确有发生。如利用 MD5 碰撞伪造合法 CA 证书,进而攻击 HTTPS 安全体系。

消息称,CWI 研究所的 Marc Stevens 是此次攻击的关键人物,2016 年找到了SHA-1算法内部的核心组件 internal compression function 的一个碰撞实例,开始攻克 SHA-1 完全实际碰撞攻击。近日在 Google 的强大资源支持下,终将 SHA-1 算法的碰撞实例展示出来。

此次攻击使用了强大计算资源,Google Security Blog 公布数据:

Nine quintillion (9,223,372,036,854,775,808) SHA1 computations in total

6,500 years of CPU computation to complete the attack first phase

110 years of GPU computation to complete the second phase

规模程度看实验配图:

如使用暴力搜索,使用的计算资源 Google 也会无法承担,而改进的 Shattered 算法只需要 110 个 GPU 年就可以完成第二阶段的搜索任务。

安全建议

消息指出,SHA-1 碰撞攻击影响了大量现有的安全应用,目前许多部署的 SSL/TLS 服务连接中均使用了 SHA-1 算法作为消息验证的基本密码学原语,因此受到该攻击的影响;Git 如今依然使用 SHA-1 作为文件的消息“指纹”;Android 系统中应用 APP、升级包、Bootloader 等模块的签名机制(RSA + SHA-1)也广泛受到影响。

有资料显示,SHA-1 算法的后继算法早已被研究人员设计和推广,SHA-2 算法家族在2001年就已经公布,而NIST在经过多年的SHA-3设计竞赛后,在2015年正式推荐 Keecak 算法家族作为 SHA-3 的候选算法。中国国家密码管理局同样在2010年底发布了我国自主的国密SM3消息摘要(密码杂凑)算法。

Google 公司和 IT 安全研究人员也曾呼吁大家尽快更换 SHA-1 算法。此次事件也警示着各位:赶紧为安全的系统启用新的 Hash 算法吧!

本文来自开源中国社区 [http://www.oschina.net]

时间: 2024-09-20 21:11:12

密码学大事件!第一例 SHA-1 哈希碰撞实例公布的相关文章

直击大事件 传递正能量——互联网企业在行动

刚刚过去的周末,马航客机失联事件发生再次拨动了公众敏感的神经,成为 新的社会焦点.马航初次公布消息后,国内各互联网平台几乎在第一时间都向用户发布新闻简讯,进行24小时滚动播报.此后,新闻门户上线新闻专题,社交媒体策划热点话题.发起祈福活动,搜索引擎推出资讯搜索直达.发布大事件数据报告,等等.而这些无疑都指向一点,直击大事件时,互联网企业在积极行动,共同传递正能量.这就是大事件发生时折射的互联网精神.何为互联网精神?可以用16个字:用户至上.合作创新.快速迭代.数据说话来概括,这几点在过去发生的大

这些年来的黑客大事件

导语 1998年7月13日,我国第一例电脑黑客事件被载入历史.如今黑客袭击事件已经整整18周年,互联网上黑客们的身影继续活跃,网民们的网络安全受到不小威胁.而7月11日,中国-联合国网络安全国际研讨会在北京举行,网络安全问题早已成为全球共识.18年来,伴随互联网的发展,中国黑客到底经历了什么? 1998年7月13日,我国第一例电脑黑客事件被载入历史.如今黑客袭击事件已经整整18周年,互联网上黑客们的身影继续活跃,网民们的网络安全受到不小威胁.而7月11日,中国-联合国网络安全国际研讨会在北京举行

勒索病毒,“网络军火”民用化全球第一例

5月12日,一次迄今为止最大规模的勒索病毒(Wannacry)网络攻击席卷全球,并在短短3天之内影响遍及近百个国家,包括英国医疗系统.快递公司FedEx.俄罗斯电信公司Megafon都成为受害者,中国校园网和多家能源企业.政府机构也不幸中招. 该病毒阻止用户访问计算机或文件,用户需要支付高额赎金才能解密恢复文件,全球至少有10万台机器被感染.勒索者来源不明,攻击具备兼容性.支持多国语言,影响众多行业.ATM机.火车站.自助终端.邮政网络.医疗系统.政府办事终端.视频监控等都可能遭受其攻击,公共信

用数据解释大事件营销

随着热闹的马年春节结束,各位小伙伴也都该已经动身离家或者重返办公室了.回想一下,当你在微信群.QQ群里意犹未尽地吐槽年三十儿的春晚之时,各大品牌广告主们的目光却紧紧死死盯着微博上每一秒的更新.而在被戏称为"美国春晚"的美式足球联盟总决赛,也在同一时期播出.为此,Twitter也发布了官方数据:"在超级碗期间共有2490万条相关推文,高峰时期是第三节西雅图海鹰队达阵的那一分钟(共有38万条推文),前国务卿希拉里带有双关的调侃推文被转发5.7万次最高"-- 类Twitt

中国社会化营销第一例:怎能不提杜蕾斯

[ 中国社会化营销"第一"例 ]时至今日,许多人说杜蕾斯官微的成功不可复制.但其最大的借鉴意义仍在:年代变了,你不能够再去漠视消费者的公众影响力.怎能不提杜蕾斯?文/本刊记者 焦 晶虎年的大年二十九晚上,马向群对着电脑屏幕,发呆.面前的杜蕾斯新浪官方微博的页面真叫一个干净:0关注,0粉丝,0微博.如此坦荡空白的起点,让它的运作者.博圣云峰CEO马向群,这个混迹中国互联网十多年的老江湖一时间也没了主意.接下来其实仅仅是出于职业直觉,他在搜索框中输入"杜蕾斯",点击.总

2011中国游戏不能不知的十大事件

   回首着过往的2011的中国游戏,还是网游主打天下,电游依然我行我素,PC单机依然落寞的景像.当然也有,无数奋战在游戏产业的年轻人与梦想家依然前扑 后续的挥洒着激情与梦想,谱写着那些我们曾经或是正在经历的故事.而以下罗列的2011中国游戏界不能不知的十大事件,只是其中的缩影-- 事件十.网络游戏防沉迷实名验证正式实施      背景:根据国家八部委下发的<关于启动网络游戏防沉迷实名验证工作的通知>,网络游戏防沉迷实名验证工作10月1日起正式实施.    点评:<人民日报>消息称

2004中国媒体十大事件

媒体 寒风袭来,暖冬不再.又是一年即将逝去,又到了各种"盘点"粉墨登场的时刻,作为记录中国时代变迁的媒体,也在这一年中感受着属于自己的苦辣酸甜.而"中国媒体十大事件",作为记录中国媒体自身成长履历的文本,在这个寒冷的冬天,再次站在"晓德"的视角,以我个人的观察来对这一年的媒体事件进行相对自我的评说,对与否,全面或偏颇,都不重要,重要的,是有这样一份纯粹个人的记录,让每一年媒体的不完全事件得到梳理吧. 1.两会期间,三大门户网站"评论&q

#大促第一弹#篇一:好价即正义!阿里云双十一大促主会场全攻略

2016阿里云双十一"生生态狂欢节"已经于10月24日正式开启,从已开放的活动页面来看,活动分为两个阶段: 10月24日-11月10的预热阶段和11月11日00:00:00之后的云服务抢购阶段.而活动一共有8大会场:包括主会场(云产品).安全(云盾)分会场.大数据分会场.云市场分会场.域名与网站分会场.解决方案分会场.国际分会场,以及特设的无线专场. 在双十一这个一年唯一一次的大幅度降价促销日,怎样才能花最少的钱配置最特惠的云服务?在异彩纷呈的活动会场中,怎样掌控各个促销时段选购惊爆价

2015年,我们一起经历的服务器大事件

云计算.大数据.互联网等技术的高速发展态势之下,基础设施厂商,如服务器.存储等厂商之间的竞争也暗潮涌动.回顾2015年整个服务器市场,几家欢乐几家忧.我们来看一下在2015年服务器厂商们各自的大事件: IBM:大型机发光 转型认知引热议 IBM自2014年大刀阔斧将自己的x86服务器业务出售给联想之后,又有许多新动作,包括开放Power8平台,成立OpenPOWER基金会与中国Power技术产业生态联盟.一年过去了,2015年的IBM是否重夺了一直在丢失的市场份额?这一年,IBM有哪些大动作?