网易首页 > 网易号 > 正文 申请入驻

密码学专家因 Rust 安全漏洞报告引发争议并遭禁言

0
分享至


密码学专家纳迪姆·科贝西自今年二月以来一直试图推动 Rust 密码学库的代码修复,以解决他认为的关键性漏洞。然而,他的努力却遭到了冷遇、忽视,并最终被 Rust 安全频道禁言。

周二,科贝西向 Rust 审核团队和领导委员会提出了关于 RustSec 咨询数据库维护者行为的投诉。仅仅五小时后,他就被禁止进入 Rust 项目的 Zulip 空间。

随后,他将投诉升级到 Rust 基金会,声称存在行为准则违规行为,并表示已经用尽了其他申诉渠道。

科贝西写道:"我是一名应用密码学专家,在 hpke-rs 包中发现了关键的密码学漏洞,包括一个随机数重用漏洞,该漏洞可以实现完整的 AES-GCM 明文恢复和伪造。在过去的一个月里,我反复尝试以诚意为这些漏洞发布 RustSec 安全建议。"

然而,并非所有人都同意这一评估。密码学专家菲利波·瓦尔索达在11月2日报告了影响 libcrux-ml-dsa v0.0.3 的缺陷,"引发了整个事件"。他在邮件中告诉记者:"科贝西对整个情况的处理方式在我看来从未表现出善意或合理性。他一直在攻击 Cryspen 维护者,指责他们'隐瞒'问题,但在我看来这是无可指摘的行为。"

据了解,瓦尔索达与科贝西的分歧已经持续了十多年。

科贝西还在2月5日的博客文章中将矛头指向了总部位于巴黎的密码软件公司 Cryspen,抱怨该公司在修复漏洞时"没有任何公开披露、安全建议,或承认他们'正式验证'的库在生产环境中存在导致密码学静默失败的缺陷"。

科贝西在 Lobste.rs 讨论论坛发布链接后,瓦尔索达承认了科贝西关于测试和工程实践在高保证软件方面比形式化验证能带来更好结果的论点。但瓦尔索达也对科贝西表达论点的方式提出异议,称其具有攻击性、指控性、夸张性,近乎不诚实。

2月25日,科贝西在开源技术改进基金会的在线聚会上进行了演讲,详细介绍了对13个声称漏洞的担忧,以及他在让 libcrux 维护者 Cryspen 修复这些漏洞时遇到的困难。

Cryspen 在科贝西演讲幻灯片中引用的回应中表示,在其验证代码中没有发现漏洞;而科贝西称发现了四个。

受邀发表评论时,Cryspen 在邮件中表示:"我们欢迎所有漏洞报告,科贝西先生在我们预发布软件中识别的漏洞已在一周内得到解决。最终,这样的讨论很有价值,因为它们强调了对形式化验证保证的精确性的重要性,正如我们在博客文章中讨论的那样。"

Cryspen 联合创始人兼首席科学家卡尔提克扬·巴尔加万承认,在科贝西作为博士生在他手下学习时,"我们在这些建议方面做得不够好"。

科贝西引用了他与供应商合作的困难以及缺乏已发布的安全建议,告诉记者:"基本上有十三个漏洞。但让我们专注于两个,这是真正疯狂的漏洞,真正需要 RustSec 发布安全建议,因为它们涉及 Signal、OpenMLS、Google、SSH、Linux 内核等各种地方使用的库。"

"在这两种情况下,我认为漏洞都是关键性的。其中一个漏洞导致完整的明文恢复和消息伪造——在 2^32 次加密后所有消息的完整密钥恢复。另一个是拒绝服务漏洞。第一个实际上已经部署在 Signal 和其他许多地方。因此,我认为为此发布建议极其重要。"

针对他让 RustSec 团队处理这些报告的努力,科贝西声称 RustSec 咨询数据库维护者在没有技术理由的情况下关闭了多个建议拉取请求,在没有通知的情况下默默地将他从 RustSec GitHub 组织中屏蔽,并在他发现被屏蔽后关闭了他待处理的建议拉取请求。

"禁言消息援引了'骚扰'——这与用来驳回我的建议贡献的说法相同——并由我投诉其行为的同一批人执行,"他写道。

Rust 基金会周五确认了科贝西的投诉,声明:"我们非常严肃地对待所有报告。我们将根据 Rust 基金会行为准则政策进行评估,该政策可在我们的网站上找到。"

周四,记者向 Rust 基金会寻求评论,但尚未收到回复。

瓦尔索达显然不愿意成为在线争议的一部分,他认为科贝西的2月5日文章歪曲了情况,声称发现了五个安全漏洞,而只有一个符合安全问题的条件——向 RustSec 报告的随机数重用漏洞。

"随机数重用问题似乎是一个有效的安全问题,但绝不是关键漏洞:它只影响使用单个 HPKE 设置进行超过四十亿次加密的应用程序,"瓦尔索达说。"平均应用程序只进行一次。"

瓦尔索达表示,如果 RustSec 维护者禁言了科贝西或选择不合并他的报告,他倾向于相信他们有理由这样做。

指向科贝西对记者的联系,瓦尔索达说整个事件在他看来越来越像是对开源维护者的骚扰。

科贝西否认他骚扰了任何人,声明:"没有任何记录显示我在任何地方骚扰任何人。"

这场辩论突出了开源软件开发中长期存在的挑战之一——在具有不同沟通风格和期望的多元化人群(通常是志愿者)中协调行为规范,然后通过缺乏法庭诉讼严格性和可执行性的组织政策来裁决可能存在利益冲突的争议。

科贝西在向 Rust 基金会的投诉中正是提出了这一点,论证说 Rust 项目审核团队在领导委员会的代表就是在根本安全建议争议中对他发出公开审核警告的同一个人。

"他既是我投诉的行为的参与者,又是负责审查该行为的机构成员,"科贝西写道,将他的禁言描述为对投诉的报复。"这是直接的利益冲突。"

科贝西告诉记者,他已经尝试为这个漏洞获得建议超过一个月了。

"这是一个关键漏洞,他们在阻挠发布符合公众利益的建议,该建议制定正确,人们需要在他们的'cargo audit'命令中获得它,以便他们能够以与其影响相称的方式了解漏洞,"他说。

当一个人的热情倡导在另一个人看来是狂热的骚扰时,开源的关键漏洞可能就在于其人员。

Q&A

Q1:科贝西在 Rust 密码学库中发现了什么样的漏洞?

A:科贝西在 hpke-rs 包中发现了关键的密码学漏洞,包括一个随机数重用漏洞,该漏洞可以实现完整的 AES-GCM 明文恢复和伪造。他声称发现了13个漏洞,其中两个特别严重,一个导致完整明文恢复和消息伪造,另一个是拒绝服务漏洞。

Q2:为什么科贝西会被 Rust 项目禁言?

A:科贝西因为推动发布安全建议遭遇阻力后,向 Rust 审核团队和领导委员会投诉了 RustSec 咨询数据库维护者的行为。投诉提交五小时后,他被禁止进入 Rust 项目的 Zulip 空间,禁言消息援引了"骚扰"行为。

Q3:其他密码学专家对科贝西的做法有什么看法?

A:密码学专家瓦尔索达认为科贝西的处理方式缺乏善意和合理性,指责科贝西攻击 Cryspen 维护者。瓦尔索达承认随机数重用是有效的安全问题,但认为它不是关键漏洞,只影响进行超过四十亿次加密的应用程序,而普通应用程序只进行一次加密。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
同仁堂医养开启招股:拟募资9亿港元 3月30日上市 9个月利润降10%

同仁堂医养开启招股:拟募资9亿港元 3月30日上市 9个月利润降10%

雷递
2026-03-23 15:20:38
央视曝光“麻醉鱼”乱象:你买的活鱼,可能比死鱼还毒!

央视曝光“麻醉鱼”乱象:你买的活鱼,可能比死鱼还毒!

迷世书童H9527
2026-03-23 11:58:56
安切洛蒂:巴西世界杯名单目前还有四到五个空缺位置

安切洛蒂:巴西世界杯名单目前还有四到五个空缺位置

懂球帝
2026-03-24 12:21:17
河北男子十年前购入限量黄金鸟巢,如今急售却无人问津

河北男子十年前购入限量黄金鸟巢,如今急售却无人问津

别人都叫我阿腈
2026-03-11 01:14:53
曾经扬言考清华,走红后进入娱乐圈,曾经感动国人的林浩怎样了?

曾经扬言考清华,走红后进入娱乐圈,曾经感动国人的林浩怎样了?

微野谈写作
2026-03-23 14:25:05
国际油价盘中暴跌超10%

国际油价盘中暴跌超10%

新京报
2026-03-23 20:13:11
瑞幸官宣罗永浩!超大杯广告笑不活了,网友:只有她能拿捏老罗!

瑞幸官宣罗永浩!超大杯广告笑不活了,网友:只有她能拿捏老罗!

LOGO研究所
2026-03-23 12:18:30
晚饭七分饱被推翻了?医生调查:过了56岁,吃饭尽量要做到这5点

晚饭七分饱被推翻了?医生调查:过了56岁,吃饭尽量要做到这5点

蜉蝣说
2026-02-03 15:00:19
4.7万亿!马斯克打破人类财富纪录:他一个人的钱抵得过160个国家

4.7万亿!马斯克打破人类财富纪录:他一个人的钱抵得过160个国家

通鉴史智
2026-03-15 11:45:00
人民日报点名,暴露王劲松的真实处境,原来傅彪一个字都没说错

人民日报点名,暴露王劲松的真实处境,原来傅彪一个字都没说错

离离言几许
2026-03-24 14:54:59
我敢打赌!能把这三个人认全的,绝对是非常熟知影视圈的高手。

我敢打赌!能把这三个人认全的,绝对是非常熟知影视圈的高手。

陈意小可爱
2026-03-20 00:37:12
暴跌40%,关店4000家!曾创神话的“零食界爱马仕”,卖不动了

暴跌40%,关店4000家!曾创神话的“零食界爱马仕”,卖不动了

好贤观史记
2026-03-02 20:17:10
忍了8年,中国终于对欧美航空霸权掀桌子,C919先敲开越南大门

忍了8年,中国终于对欧美航空霸权掀桌子,C919先敲开越南大门

李子橱
2026-03-12 05:32:13
贵州省2名县处级干部被开除党籍、开除公职

贵州省2名县处级干部被开除党籍、开除公职

贵阳网
2026-03-24 14:13:38
去年260万卖不掉的老破小,刚刚360万卖了

去年260万卖不掉的老破小,刚刚360万卖了

滨海房叔
2026-03-24 13:23:32
耿彦波:上任就炸毁当地地标,外号耿拆拆,百姓先骂后赞永难忘

耿彦波:上任就炸毁当地地标,外号耿拆拆,百姓先骂后赞永难忘

南书房
2026-03-23 15:40:08
装修“没带脑子”的10种表现,一个比一个错的离谱,你家中了几条

装修“没带脑子”的10种表现,一个比一个错的离谱,你家中了几条

装修秀
2026-03-24 10:25:03
美国最担心的事发生了,伊朗亮出中国“底牌”,中国或成最大赢家

美国最担心的事发生了,伊朗亮出中国“底牌”,中国或成最大赢家

徐云流浪中国
2026-03-04 15:30:07
华胜天成,爆单了!

华胜天成,爆单了!

飞鲸投研
2026-03-23 18:31:55
布伦特原油突破100美元/桶,日内涨4.27%

布伦特原油突破100美元/桶,日内涨4.27%

每日经济新闻
2026-03-24 10:15:34
2026-03-24 16:11:00
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
17068文章数 49695关注度
往期回顾 全部

科技要闻

苹果WWDC26全球开发者大会官宣6月9日开幕

头条要闻

小区公共收益现-74万元 业主惊呆:5年临时停车收入0

头条要闻

小区公共收益现-74万元 业主惊呆:5年临时停车收入0

体育要闻

NBA最强左手射手,是个右撇子

娱乐要闻

林峰张馨月全家浙江游 岳母帮忙带女儿

财经要闻

很多人,都被黄金吓怕了!

汽车要闻

尚界Z7双车预售22.98万起 问界M6预售26.98万起

态度原创

亲子
时尚
房产
旅游
公开课

亲子要闻

韩国女星自曝:深夜夫妻时间被孩子撞见,帐篷拉链被拉开当场尴尬

她们都在穿的赛车夹克有什么魔力?

房产要闻

油价最高刺破11元/升!50万海南电车车主笑出了声!

旅游要闻

踏青好去处!临清千亩杏花烂漫盛开

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版