두둥 ㅋㅋㅋ


러스트로 만들었다고 보안이 달성되는 것은 아닙니다


러스트로 만들었다고 보안이 달성되는 것은 아닙니다


러스트는 메모리 오류를 줄이는 데 도움을 주는 언어입니다.


하지만 메모리 안전성과

서비스의 보안 목표 달성은 전혀 다른 문제입니다.


문제의 앱은 이미지에 QR 서명을 붙여

원본성·소유권·유효성을 보증하려는 것으로 보입니다.


그런데 단순히 비대칭키로 메시지를 서명하고

그 결과를 QR로 붙이는 것만으로는 목적을 달성할 수 없습니다.


QR과 서명을 다른 이미지에 복사할 수 있고,

공개키가 실제 누구의 것인지 확인하기 어렵고,

키 폐기·소유권 변경·중복 사용·현재 유효 상태도

공개키 서명만으로는 판정할 수 없습니다.


이미지 해시를 서명하더라도

리사이즈·재인코딩·편집본의 동일성을 어떻게 판단할지,

취소된 인증을 어떻게 막을지,

소유자가 바뀌었을 때 무엇을 신뢰할지 같은 문제가 남습니다.


결국 서버가 현재 상태를 판정해야 한다면

비대칭키의 공개 검증 구조는 앱 목적과 맞지 않습니다.


서버가 발급과 검증을 책임지는 구조라면

서버만 비밀키를 보유하고

이미지 식별자·소유자·발급 시각·상태 정보를

대칭키 기반 MAC으로 인증하는 편이 더 적합합니다.


핵심은 이것입니다.


암호 알고리즘이 안전하다고

프로토콜과 서비스도 안전한 것은 아닙니다.


러스트로 작성했다고

잘못된 신뢰 모델이 올바르게 바뀌지도 않습니다.


러스트는 메모리 버그 일부를 줄일 수 있을 뿐,

잘못 설계된 보안 시스템의 목적까지 대신 달성해 주지 않습니다.


보안은 언어 이름이 아니라

위협 모델과 프로토콜 설계로 달성하는 것입니다.


러스트 개븅신 자식은 3녅재 나는 븅신이요 시전 중

ㅋㅋㅋ


대칭키 비대칭키 몰라서 저 ㅂㅅ짓 하는거 보소 ㅎㅎ




병신 새끼. ㅋㅋ 대칭키 비대칭키가 뭔지 몰라 ㅎㅎ 지 앱에 심각한 보안취약점 있는 줄도 몰라. ㅎㅎ 앱 존재 가치가 붕괴되는 취약점 ㅋㅋ


내 살다살다 저런 개 쬬다 색히는 첨 봄 ㅎㅎ