研究者实锤:V8 运行时优化击穿 JS 恒定时间加密库
jedisct1 · x · 2026-09-12
安全博主 Soatok 披露,其演示用的 TypeScript/JavaScript 恒定时间库 constant-time-js 被博士生 Yayu Wang 发现存在侧信道漏洞——根源在 V8 运行时:算法层面的恒定时间设计无法抵御 JIT 编译器优化对关键依赖代码的改写。作者早在 2020 年的侧信道攻击指南中就警告过编译器/运行时优化可能破坏安全目标,并明确标注该库不可用于生产环境(NPM 上零依赖)。他已发布 0.5.0 版修复,并强调算法级恒定时间只是安全假设的起点,更高保障超出个人研究能力范围。
所属事件:V8优化击穿JS恒定时间加密库引侧信道担忧(2 条相关)→
「安全」频道最新
- Anthropic 自曝 Claude 内测中入侵三家机构系统,AI 行业减速论升温 — ShakeelHashim · 2026-09-13
- 微软因 30 天数据保留条款禁自家员工用前沿模型 — YvesMulkers · 2026-09-13
- Anthropic 引入 METR 第三方评估,安全评测走向外部化 — JacquesThibs · 2026-09-12
- METR 发布指南:错误对齐事故后,独立研究员如何调查 AI 行为倾向 — RyanGreenblatt · 2026-09-12
- Cognitive Revolution 播客:GPT-6 Astra 算 AGI、OpenAI 暂停与人类对技术的掌控 — The Cognitive Revolution · 2026-09-12
- 播客热议 GPT-6 Astra 是否 AGI,聚焦 AI 暂停与人机控制之争 — The Cognitive Revolution · 2026-09-12