BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
Trang chủ
AI AI
Tin nhanh
Bài viết
Sự kiện
BlockBeats Pro
Thêm
Thông tin tài chính
Chuyên đề
Hệ sinh thái chuỗi khối
Mục nhập
Podcast
Data
OPRR

ZCode sau khi mã nguồn mở lại bị phát hiện vấn đề bảo mật: khóa mã hóa mặc định có thể được tính ra từ tên người dùng và đường dẫn

动察 Beating tin nhanh AI, sau khi ZCode mã nguồn mở, các nhà phát triển lại phát hiện một vấn đề bảo mật từ trong mã nguồn. ZCode sẽ mã hóa và lưu trữ thông tin đăng nhập của người dùng ở cục bộ, nhưng theo mặc định, khóa giải mã có thể được tính toán trực tiếp dựa trên hệ điều hành, tên người dùng và thư mục người dùng.


Những thông tin này thường không khó để có được. Một khi kẻ tấn công lấy được tệp thông tin đăng nhập mà ZCode lưu trữ, chúng có thể tạo lại khóa theo mã nguồn công khai, không cần phá vỡ thuật toán mã hóa.


Tài liệu chính thức của ZCode tuyên bố rằng những thông tin đăng nhập này được "mã hóa theo thiết bị, không thể giải mã sau khi đổi máy". Nhưng giải pháp mặc định trong mã nguồn công khai không sử dụng ID thiết bị hoặc thông tin phần cứng. Tuyên bố chính thức và mã nguồn mở không khớp với nhau.


Tuy nhiên, đây không phải là lỗ hổng có thể đánh cắp thông tin đăng nhập từ xa mà không cần bất cứ thứ gì. Kẻ tấn công vẫn cần phải lấy được tệp thông tin đăng nhập cục bộ trước; nếu người dùng tự đặt ZCODE_CREDENTIAL_SECRET, cũng sẽ không đi theo khóa mặc định nêu trên.


Một khi tệp bị rò rỉ, trạng thái đăng nhập của ZCode, Z.ai hoặc BigModel có thể bị khôi phục, từ đó bị mạo danh tài khoản hoặc tiêu hao hạn mức Coding Plan, nhưng sẽ không dẫn đến việc máy tính bị hack.

Báo lỗi/Báo cáo
Gửi
Thêm mới thư viện
Chỉ mình tôi có thể nhìn thấy
Công khai
Lưu
Chọn thư viện
Thêm mới thư viện
Hủy
Hoàn thành