두둥 ㅋㅋㅋ
러스트로 만들었다고 보안이 달성되는 것은 아닙니다
러스트로 만들었다고 보안이 달성되는 것은 아닙니다
러스트는 메모리 오류를 줄이는 데 도움을 주는 언어입니다.
하지만 메모리 안전성과
서비스의 보안 목표 달성은 전혀 다른 문제입니다.
문제의 앱은 이미지에 QR 서명을 붙여
원본성·소유권·유효성을 보증하려는 것으로 보입니다.
그런데 단순히 비대칭키로 메시지를 서명하고
그 결과를 QR로 붙이는 것만으로는 목적을 달성할 수 없습니다.
QR과 서명을 다른 이미지에 복사할 수 있고,
공개키가 실제 누구의 것인지 확인하기 어렵고,
키 폐기·소유권 변경·중복 사용·현재 유효 상태도
공개키 서명만으로는 판정할 수 없습니다.
이미지 해시를 서명하더라도
리사이즈·재인코딩·편집본의 동일성을 어떻게 판단할지,
취소된 인증을 어떻게 막을지,
소유자가 바뀌었을 때 무엇을 신뢰할지 같은 문제가 남습니다.
결국 서버가 현재 상태를 판정해야 한다면
비대칭키의 공개 검증 구조는 앱 목적과 맞지 않습니다.
서버가 발급과 검증을 책임지는 구조라면
서버만 비밀키를 보유하고
이미지 식별자·소유자·발급 시각·상태 정보를
대칭키 기반 MAC으로 인증하는 편이 더 적합합니다.
핵심은 이것입니다.
암호 알고리즘이 안전하다고
프로토콜과 서비스도 안전한 것은 아닙니다.
러스트로 작성했다고
잘못된 신뢰 모델이 올바르게 바뀌지도 않습니다.
러스트는 메모리 버그 일부를 줄일 수 있을 뿐,
잘못 설계된 보안 시스템의 목적까지 대신 달성해 주지 않습니다.
보안은 언어 이름이 아니라
위협 모델과 프로토콜 설계로 달성하는 것입니다.
러스트 개븅신 자식은 3녅재 나는 븅신이요 시전 중
ㅋㅋㅋ
대칭키 비대칭키 몰라서 저 ㅂㅅ짓 하는거 보소 ㅎㅎ
병신 새끼. ㅋㅋ 대칭키 비대칭키가 뭔지 몰라 ㅎㅎ 지 앱에 심각한 보안취약점 있는 줄도 몰라. ㅎㅎ 앱 존재 가치가 붕괴되는 취약점 ㅋㅋ
내 살다살다 저런 개 쬬다 색히는 첨 봄 ㅎㅎ
러빨러 진지하게 상대해주지 말라니까