lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
ホーム
OPRR
速報
深堀り
イベント
BlockBeats Pro
もっと見る
資金調達情報
特集
オンチェーン生態系
用語
ポッドキャスト
データ
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%

ZCodeのオープンソース化後にまたセキュリティ問題が発覚:デフォルトの暗号化キーがユーザー名とパスから算出可能

動察 Beating AI 速報、ZCode がオープンソース化された後、開発者がコードから新たなセキュリティ問題を発見した。ZCode はユーザーのログイン資格情報を暗号化してローカルに保存するが、デフォルトでは、復号鍵はオペレーティングシステム、ユーザー名、ユーザーディレクトリから直接算出できる。


これらの情報は通常、入手が難しくない。攻撃者が ZCode が保存した資格情報ファイルを入手すれば、公開ソースコードに従って鍵を再生成でき、暗号アルゴリズムを解読する必要はない。


ZCode 公式ドキュメントは、これらのログイン資格情報について「デバイスごとに暗号化され、機種変更後は復号できない」と述べている。しかし、公開ソースコードのデフォルト方式ではデバイス ID やハードウェア情報を使用していない。公式の説明とオープンソースコードは一致していない。


ただし、これはリモートから何もなしに資格情報を盗み取れる脆弱性ではない。攻撃者は依然としてまずローカルの資格情報ファイルを入手する必要がある。ユーザーが自ら ZCODE_CREDENTIAL_SECRET を設定している場合も、上記のデフォルト鍵は使用されない。


ファイルが一度漏洩すると、ZCode、Z.ai、または BigModel のログイン状態が復元される可能性があり、それによりアカウントのなりすましや Coding Plan の枠の消費が発生しうるが、コンピュータがハッキングされることはない。

訂正/通報
送信
新しいライブラリを追加
自分のみが閲覧可
公開
保存
ライブラリを選択
新しいライブラリを追加
キャンセル
完了