密码学专家揭示Telegram Passport中的安全问题

640?wx_fmt=png 点击上方 “蓝色字” 可关注我们!








640?wx_fmt=jpeg

暴走时评: Telegram Passport是Telegram上个月引入的最新功能,允许用户上传个人身份证件,如护照,身份证和驾驶执照,存储在Telegram云中。这些文件都是加密的,以便用户可以在不泄露其个人数据的情况下,在第三方服务上验证身份。然而,Virgil公司认为这个功能根本不安全。Telegram使用了安全系数很低的安全散列算法2(SHA-512),代码中存在的漏洞使用户容易受到黑客的攻击。

作者:Habiba Tahir    翻译:Miranda

加密服务提供商Virgil Security, Inc.发布了一份报告,引起了人们对Telegram Passport安全性的担忧。

Telegram Passport是Telegram上个月引入的最新功能,允许用户上传个人身份证件,如护照,身份证和驾驶执照,以存储在Telegram云中。这些文件都是加密的,以便用户可以在不泄露其个人数据的情况下,在第三方服务上验证身份。

然而,Virgil公司认为这个功能根本不安全。

首先,Telegram使用安全散列算法2(SHA-512),在加密方面很弱。Virgil公司解释说,为了保护密码,黑客应该花更多的时间来猜测每个密码。

“现在是2018年,一个顶级GPU可以每秒强力检查约15亿个SHA-512哈希值。”

Salting是一种在密码中包含随机数据的方法;然而,即便这样也无助于SHA-512的情况。只有复杂的密码才能保证用户的账户免受黑客攻击。

Virgil补充说,就业服务网站LinkedIn在2012年被黑客攻击,就因为它使用了SHA-2的前身SHA-1。那次黑客攻击暴露了800万LinkedIn用户的密码。次年,同样使用SHA-1的在线市场LivingSocial在类似的攻击中暴露了5000万个用户密码。因此,Telegram决定使用这种弱密码保护系统是令人惊讶的。

其次,Telegram称会对用户数据进行加密,然后将其发送到云端。然后对数据进行解密和重新加密,以确认用户在第三方服务上的身份。获得的数据不是完全随机的,并再次使用SHA-2。

Telegram在其官方博客文章中写道,这项服务是端到端加密的,只使用了用户知道的密码。然而,代码中存在的漏洞使用户容易受到黑客的攻击。Virgil公司提供了一些替代方案包括SCrypt,BCrypt,Argon2,BrainKey和Pythia。

2016年8月,黑客揭露了1500万伊朗Telegram用户的电话号码。当时,是因为客户使用了SMS完成用户认证过程的系统。由于Telegram Passport有敏感信息,因此这可能已成为黑客的目标。现在Telegram正处理这种情况并提高安全性。

本文仅代表作者个人观点,不代表区块链铅笔的立场,不构成投资建议,内容仅供参考。

3分钟了解什么是区块链?(中文动画)|(英文动画教程

3分钟了解什么是DAO?(中文动画)|(英文动画教程)

3分钟看懂以太坊和智能合约?(中文动画)|(英语动画教程)

3分钟了解比特币挖矿和区块链共识机制?(中文动画)|(英文动画教程)

3分钟了解公有链和私有链(中文动画教程)|(英文动画教程)

3分钟了解区块链的六层模型(中文动画教程)|(英文动画教程)

什么是区块链英文版(动画教程)

肖风:区块链与另类资产配置

逐鹿区块链!详解三大巨头BAT区块链战略布局

麦肯锡报告:区块链对保险行业的影响

八张图表解读区块链的未来发展

震惊全球的The DAO黑客事件全程回顾

Circle获得包括IDG、百度、万向在内6000万美元融资

640?

关注本公众号后,进入公众号

回复关键词可以查阅资料,以下是部分关键词

回复 WEF ,查看《WEF:世界经济论坛认为区块链是互联网金融行业的未来报告》

回复 智能合约 ,查看《巴克莱银行报告》

回复 moody ,查看《穆迪120个区块链项目报告》

回复 SWIFT ,查看SWIFT《区块链对证券交易全流程产生的影响及潜力》报告

回复 论文11 ,查看论文《可扩展的去中心区块链》

回复 埃森哲2 ,查看埃森哲《区块链每年可以为投资银行节省120亿美元》报告

回复 联合国报告 ,查看联合国报告《数字货币和区块链技术在构建社会和可信金融之间扮演的角色》

回复 用户特性 ,查看普林斯顿大学首本比特币教科书初稿《比特币用户的特性(Characteristics of Bitcoin Users)》

回复 普林斯顿 ,查看普林斯顿大学首本比特币教科书初稿《比特币和数字货币技术(Bitcoin and Cryptocurrency Technologies)》

回复 IMF,查看国际货币基金组织报告《Virtual Currencies and Beyond: Initial Considerations》

回复 DTCC ,查看美国存管信托清算公司报告《DTCC: 拥抱分布式》

回复 广发 ,查看报告《科技前沿报告:区块链:正快速走进公众和政策视野》

回复 川财1 ,查看报告《川财证券:区块链技术调研报告之一:具有颠覆所有行业的可能性》

回复 川财2 ,查看报告《川财证券:区块链技术调研报告之二:区块链技术进化论-区块链技术的国内实践和展望》

回复 桑坦德 ,查看桑坦德银行报告《The Fintech 2.0 Paper: rebooting financial services》

回复 拜占庭 ,查看《拜占庭将军问题详解》

回复 论文1 ,查看论文《比特币闪电网络:可扩展的离线即时支付》

回复 论文2 ,查看论文《比特币骨干协议》

回复 论文3 ,查看论文《数字货币是否应该进入Barbados央行国际储备货币组合中》

回复 帮助 ,查看本公众号全部关键词列表

640?wx_fmt=png

点击下方 “阅读原文” 查看更多 页面出现后再点击“来源”可以查看译文原文链接  ↓↓↓
  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值