Для понимания зачем такой эксперимент вообще был проведен, ответил на комментарий под постом, но решил продублировать в Постах.
Человек отвечает: По этому придумали Хеширование паролей, а не их сравнение. (В контексте проверки секрета на прямую)
Но я видимо не очень ясно выразился, этот прием гиперболизация реальных уязвимостей.
Тут атака идет не на само сравнение, а на ветвление, это целый класс уязвимостей, который люди допускают даже в криптографических библиотеках.
Ветвление по if, сравнения, прыжки по памяти, все это side-Chanel уязвимости.
Через эти уязвимости реально можно утараканить самые настоящие ключи шифрования AES, ChaCha20, Кузнечика, Ml-Kem инкапсуляции, при неправильной реализации.
Это особенно актуально в реализациях постквантовых алгоритмов инкапсуляции ключей по типу ML-Kem
CVE-2024-36405
CVE-2024-54137
Правда конкретно эти атаки возможны на локальном устройстве, цель эксперимента просто показать, что угроза реально есть даже в обычном условном ветвлении В СЕТИ.
Post #202
193
- 🔥 1