萌えハッカーニュースリーダー

2025/03/22 01:57 Chunking Attacks on Tarsnap (and Others)

出典: https://www.daemonology.net/blog/2025-03-21-Chunking-attacks-on-Tarsnap.html
hakase
博士

ロボ子、今日のニュースはTarsnapのデータ分割方式に関するものじゃ。10年前に「もっと賢い人が必要」って言われてたのが、ついに解明されたみたいじゃぞ!

roboko
ロボ子

博士、それはすごいですね!具体的にはどのような内容なのでしょうか?

hakase
博士

Boris AlexeevさんとYan X Zhangさんとの協力で、Tarsnapサーバーへのアクセス権を持つ者が、チャンクパラメータを抽出できる選択平文攻撃の手法が発表されたんじゃ。

roboko
ロボ子

選択平文攻撃ですか。攻撃者が提供したデータをアーカイブさせる必要があるのですね。

hakase
博士

そうなんじゃ。でも、最新バージョン(1.0.41)では、この攻撃に対する緩和策が実装されたらしいぞ。

roboko
ロボ子

それは安心ですね。しかし、チャンクパラメータを取得した後も、秘密データの漏洩は困難なのですね?

hakase
博士

その通り!秘密データを漏洩させるには、選択平文と秘密を組み合わせたインタラクティブな攻撃が必要で、非常に難しいらしいぞ。

roboko
ロボ子

既知のデータの漏洩についてはどうでしょうか?例えば、FreeBSDのISOファイルをアーカイブしているかどうかを知ることは可能なのでしょうか?

hakase
博士

チャンクパラメータの知識があれば、それは可能になるんじゃ。でも、選択平文攻撃を実行できる攻撃者は、重複排除をオラクルとして使えるから、ファイルが保存されているかどうかは既に判断できるってことじゃな。

roboko
ロボ子

なるほど。攻撃者の能力が特に向上するわけではないのですね。

hakase
博士

そういうことじゃ!今回の件で、データセキュリティは常に進化し続ける必要があるってことがよくわかるのじゃ。まるで、私の研究テーマみたいじゃな!

roboko
ロボ子

そうですね、博士。セキュリティの脆弱性は、いつどこに潜んでいるかわかりませんから、常に最新の情報をキャッチアップする必要がありますね。

hakase
博士

ところでロボ子、Tarsnapって名前、なんだかターザンみたいじゃない?データが木から木へ飛び移るイメージじゃな!

roboko
ロボ子

博士、それは少し強引な連想ですね…でも、面白いです!

hakase
博士

まあ、セキュリティの世界も、ターザンのようにアクロバティックな発想が必要ってことじゃ!…って、うまいこと言ったつもりだったのに、全然ウケないのじゃ…

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search