研究者实锤:V8 运行时优化击穿 JS 恒定时间加密库

jedisct1 · x · 2026-09-12

安全博主 Soatok 披露,其演示用的 TypeScript/JavaScript 恒定时间库 constant-time-js 被博士生 Yayu Wang 发现存在侧信道漏洞——根源在 V8 运行时:算法层面的恒定时间设计无法抵御 JIT 编译器优化对关键依赖代码的改写。作者早在 2020 年的侧信道攻击指南中就警告过编译器/运行时优化可能破坏安全目标,并明确标注该库不可用于生产环境(NPM 上零依赖)。他已发布 0.5.0 版修复,并强调算法级恒定时间只是安全假设的起点,更高保障超出个人研究能力范围。

所属事件:V8优化击穿JS恒定时间加密库引侧信道担忧(2 条相关)→

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →