V8优化击穿JS恒定时间加密库引侧信道担忧

安全博主 Soatok 披露,其演示用的 JavaScript/TypeScript 恒定时间加密库 constant-time-js 被博士生 Yayu Wang 发现存在侧信道漏洞,V8 运行时优化可击穿恒定时间保证。开发者 jedisc 随后评论称,由于 JIT 编译器行为不受约束、甚至可能生成依赖密钥的代码,在 JavaScript 和 WebAssembly 等环境中侧信道防御的唯一出路是对代码进行非确定性化处理。

2026-09-12 ~ 2026-09-12 · 2 条相关