恶意 RSA 密钥可耗尽服务器算力,安全专家开源测试集
jedisct1 · x · 2026-07-30
安全研究员 jedisct1 在 GitHub 更新了一个名为 badrsa 的项目,包含一组特殊的合成 RSA 密钥。这些密钥被设计用来触发异常行为或消耗过量计算资源。
安全漏洞机制:
- 在 OpenSSL 默认配置下,常规的 PEM 密钥加载 API 会直接加载这些恶意密钥并返回 EVPPKEY。
- 密钥加载与密钥验证是分离的 API 调用,加载过程本身不强制执行应用程序特定的资源大小或成本限制。
- 如果应用程序接受不可信的外部密钥输入且未做额外检查,在后续的签名、验证或加密操作中将产生意料之外的巨大 CPU 和内存开销,极易引发拒绝服务攻击。
「安全」频道最新
- John Schulman 等大咖签署放缓 AI 研发公开信 — erikbryn · 2026-07-30
- 超千名前沿 AI 员工联名呼吁放缓研发 — erikbryn · 2026-07-30
- 千名前沿 AI 员工联名呼吁放缓研发,被批既当纵火犯又当消防员 — Inevitable_Fee1895 · 2026-07-30
- AI 安全新焦点:实验室自动化威胁与 AST 框架 — davidmanheim · 2026-07-30
- 斯坦福HAI报告:超越语言的AI治理与世界模型时代 — HooverInstitution · 2026-07-30
- Grok 涉违规生成裸照遭起诉,xAI 起诉州法违宪 — ivan_bezdomny · 2026-07-30