Обновить
128K+

Криптография *

Шифрование и криптоанализ

118,08
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

GPT-6 Astra за 10 часов расшифровала сообщение Enigma, над которым бились с 2005 года

Время на прочтение4 мин
Охват и читатели1.7K

Есть новости про ИИ, которые отлично выглядят в заголовке, но становятся гораздо скучнее, когда начинаешь разбираться в деталях. Здесь получилось как-то наоборот.

В сентябре 2026 года Картер Леффен запустил GPT-6 Astra Extra High на немецкой армейской радиограмме MVUEH от 10 июля 1941 года. Сообщение было опубликовано в архиве CryptoCellar ещё в 2005-м и с тех пор оставалось среди нерасшифрованных. Примерно через десять часов работы Astra нашла настройки Enigma и восстановила открытый текст.

Военной тайны внутри, к слову, не оказалось. Немецкий радист запрашивал дальнейший маршрут из Розенова и просил срочно ответить по радио.

Но интересен здесь не текст радиограммы. Гораздо интереснее, как именно до него добрались.

Читать далее

Новости

Как я делаю файловое хранилище поверх gocryptfs — 1: Рождение идеи

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели3.7K

В первой части я расскажу, как случайные мысленные эксперименты могут приводить к неожиданным идеям, что может быть противоположностью резервного копирования и как должна выглядеть модель угроз, если смотреть на мир глазами Воланда.

Читать далее

CryptoLab: как я превратил лабораторную по криптографическим протоколам в стенд с Alice, Bob и Mallory

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели9.8K

В этом учебном году мне потребовалось подготовить лабораторные работы по дисциплине «Криптографические протоколы». Самый очевидный вариант практической работы – дать студентам Python и предложить что-нибудь зашифровать: сгенерировать ключ, вызвать AES-GCM из библиотеки, получить ciphertext, затем расшифровать его обратно.

Полезно, но мне хотелось немного другого. Когда мы изучаем криптографический протокол, гораздо интереснее не просто увидеть:

encrypt() → decrypt()

а поставить между отправителем и получателем активного нарушителя и посмотреть, что произойдёт.

Что видит атакующий в зашифрованном пакете? Что будет, если изменить ciphertext? Можно ли повторить старый, но совершенно корректный пакет? Что произойдёт при повторном использовании nonce? Как поведёт себя система после отзыва ключа?

Из этих вопросов постепенно появился CryptoLab – учебный стенд, который я сейчас развиваю параллельно с преподаванием курса.

В этой статье расскажу о том, как устроена первая лабораторная работа, какие задачи я пытался решить при её разработке и покажу два наиболее характерных эксперимента.

Читать далее

Лёгкие HTTPS-сертификаты на деревьях Меркла

Время на прочтение4 мин
Охват и читатели8.7K

Насколько тяжела и медленна постквантовая криптография? Как станут тормозить мобильные устройства? Эти вопросы пока изучаются, но замедление возможно.

Разработчики Chrome с коллегами из других компаний и экспертами группы PLANTS внедряют первое изменение HTTPS, которое поможет решить постквантовые проблемы производительности. Это компактные [TLS-сертификаты на деревьях

Читать далее

Bank — сложная машина от aclabs.pro со взломом пин-кода, пивотингом и побегом из контейнера

Уровень сложностиСложный
Время на прочтение12 мин
Охват и читатели5.7K

Сложный таск с 6 флагами и 2 машинами. В первой зоне видимости у нас Windows машина с вебом, через который получаем доступ по winrm с первым флагом. Затем на этой машине повышаем привилегии через acl. Далее находим второй сетевой интерфейс, где обнаруживаем другой хост уже с linux на борту. Встречаем еще один веб, в котором нужно подобрать пин-код (третий флаг).

После открытия хранилища нас ждет новый порт, при первом скане, он был недоступен. Проэксплуатировав уязвимость, получаем доступ к контейнеру, в корне лежит 4 флаг. Далее находим кастомный бинарник, его придется разреверсить, чтобы понять, что именно он делает, а также прочитать файл etc/shadow. Из него получаем хэш рута и становимся владельцем контейнера (5 флаг).

В завершение проверим файл /var/run/docker.sock, который будет доступен на запись и сможем примонтировать хостовую файловую систему и прочитать финальный флаг рута на хосте.

Читать далее

TLS‑сертификатам урезали жизнь до 47 дней. Готовьте автоматизацию, время пошло

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели101K

Если сроки действия сертификатов вы отслеживаете по календарю Outlook или табличке в Excel — есть новость, которая испортит вам настроение. CA/Browser Forum уже сократил максимальный срок жизни TLS-сертификата до 200 дней, а к 2029-му он упадёт до 47. Мы посчитали, во сколько часов и рублей обойдётся ручное управление сертификатами при таком темпе — и почему автоматизация внезапно перестаёт быть роскошью. Отдельно — что происходит с сертификатами в России, где после отзыва GlobalSign ситуация обострилась раньше, чем у остальных.

Читать далее

Блокчейн цел, деньги пропали: атаки на оракулы и безопасное чтение цены в Solidity

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели5.5K

В начале сентября протокол Tectonic на Cronos потерял около 75 миллионов долларов. Блокчейн при этом работал штатно — консенсус не сломался, приватные ключи не утекли, в коде контракта не было переполнения. Одним словом — тишь да гладь. Атакующий просто сделал так, что контракт поверил в неправильную цену и после этого честно, как будто так и надо, по всем правилам, отдал ему чужие деньги. Это не единичный случай, а тренд года. По данным TRM Labs, за 2026-й на манипуляциях ценой протоколы поймали 32 атаки против 12 за весь 2025-й, а это, на минуточку, почти втрое больше, и год даже ещё не закончился. Доля таких атак среди всех крипто-взломов выросла примерно с одной семнадцатой в 2022-м до одной восьмой сейчас. В списке пострадавших за последние недели — ($8.7млн), More Markets на Flow EVM ($410 тыс.), Cozy Finance на Optimism ($170 тыс.), Full Sail на Sui ($91 тыс.).

Читать далее

Проблема булевой выполнимости и ее применение в криптоанализе

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели6.3K

Алгоритмы решения проблемы булевой выполнимости (SAT — от Satisfiability) и реализующие их средства (SAT‑решатели) позволяют определить выполнимость конкретной булевой формулы — существует ли такой набор определенных булевых значений («ложь»/«истина») переменных формулы, при которых результат формулы становится истинным.

Проблема булевой выполнимости хорошо изучена; существуют различные методы сведения разного рода частных задач к формулировке на их основе конкретной булевой формулы и последующего решения определенного экземпляра задачи с помощью алгоритмов решения проблемы булевой выполнимости. Алгоритмический аппарат также активно развивается; в частности, предложены эффективные алгоритмы, позволяющие автоматизировать поиск значений переменных, приводящих к решению проблемы булевой выполнимости [1]. Алгоритмы, лежащие в основе SAT‑решателей, хорошо распараллеливаются, что позволяет эффективно использовать вычислительные кластеры [2].

В анализе криптографических алгоритмов существует достаточно много задач, которые могут быть сведены к решению проблемы булевой выполнимости, что позволяет использовать хорошо изученный математический и эффективный алгоритмический аппарат решения SAT‑задач для доказательства криптографических свойств (или для получения информации о криптографических свойствах) анализируемого алгоритма. В этой статье мы совместно с моей коллегой — ведущим аналитиком компании «Актив» Мариной Скоробогатовой — подготовили небольшой обзор применений подхода сведения задач криптоанализа к SAT‑задачам, который и предлагаем вам под катом.

Читать далее

Бенчмарк аппаратного крипто блока К1921ВГ015

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели13K

Я давненько подписан на TDMLab вконтакте и под одним из постов про новый отечественный микроконтроллер возник вопрос про аппаратный криптографический ускоритель данного МК. Так получилось что у меня на руках есть отладочная плата на К1921ВГ015 и я как раз работаю с криптографией в том числе. Поэтому решил написать небольшой тест и представить общественности, потому что многие относятся настороженно к отечественным микроконтроллерам (как и я по началу), а зря.

Читать далее

Номерные радиостанции: «Венона» против «Энормоз», первая шпионско‑криптографическая битва Холодной войны

Уровень сложностиПростой
Время на прочтение18 мин
Охват и читатели19K

В прошлый раз мы отследили путь возникновения схемы, которая легла в основу работы «номерных радиостанций». Мощные коротковолновые станции позволили передавать радиосигнал через океаны и континенты, а шифры Вернама обеспечили при строгом соблюдении процедуры принципиальную недешифруемость сообщений. Соответственно, «центр» или работавшие при посольствах сотрудники спецслужб теперь могли передавать даже сверхсекретные сведения и указания в открытый эфир — и быть почти на 100% уверенными, что расшифровать послания никто не сможет даже при очень большом желании. До ума эта система была доведена к началу Второй мировой войны — и одним из пионеров в её применении стала советская стратегическая разведка. Ещё до разгрома стран Оси на территории США и Британии развернулось незримое для непосвящённых, но масштабное сражение советских и западных спецслужб. Разведчики СССР и их агенты, в том числе высокопоставленные, собирали всю возможную информацию о ядерных разработках Манхэттенского проекта и пересылали её в Москву в основном посредством шифров Вернама. Американские контрразведчики и криптографы, в свою очередь, пытались расшифровать их сообщения, несмотря на применение системы абсолютной криптоаналитической устойчивости, — и «вскрыть» советскую разведывательную сеть, о реальных масштабах которой они поначалу даже не подозревали.

Читать далее

Сообщения зашифрованы, и это правда. Не зашифровано то, кто кому и когда пишет

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели10K

Спорили о том, какой мессенджер разрешить для рабочей переписки. Аргумент, который закрыл обсуждение: «там сквозное шифрование, значит, содержимое никто не прочитает».

С этим утверждением всё в порядке. Оно верное. Я согласился и только потом сообразил, что мы обсуждали не то: вопрос был не «прочитают ли содержимое», а «что вообще узнает сторона, через которую всё это идёт».

Ответ на второй вопрос из первого не следует.

Читать далее

Работа со сторонними библиотеками в Java Card

Уровень сложностиПростой
Время на прочтение11 мин
Охват и читатели6.6K

В статье «Асимметричная криптография в Java Card» был приведен пример по установке защищенного канала в два этапа:

1. генерация общего секрета по алгоритму ECDH;
2. использование общего секрета в качестве ключа AES.

В этой статье речь пойдет о написании библиотек (апплеты, не наследующие от javacard.framework.Applet), их загрузке и линковке с апплетами на карте. По касательной затронем VSCode, библиотеку взаимодействия с картой FunGP и нюансы инструмента сборки .cap-файлов ant-javacard.

Читать далее

Архив под паролем открывает имена файлов любому, у кого он есть

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели4.6K

Мне переслали архив с документами и написали, что пароль пришлёт отдельно. Он задерживался, а я по привычке заглянул внутрь посмотреть, что там.

Он открылся. Не файлы - список файлов. Имена, размеры, даты. Пароль потребовался, только когда я попробовал вытащить один из файлов.

Проверил на своих архивах - то же самое. Так работает формат.

Читать далее

Ближайшие события

Маленькие тонкости большого дела

Уровень сложностиСложный
Время на прочтение27 мин
Охват и читатели7.4K

В наше время, а дальше больше, знание умножения и сложения становится стратегическим. Вот то самое умножение в столбик, знакомое с начальной школы и сложение с переносом, знакомое еще раньше умножения, теперь стратегический ресурс.

И причина простая как 2х2. Весь обмен информацией теперь шифруется и подписывается. А это, как ни крути, умножение и сложение больших чисел

Любая передача информации, денег, команд и знаний нынче требует стандартных шагов: зашифровать-расшифровать и проверить. А это, в основном, именно те самые умножения и сложения больших чисел в большом количестве.

Ну и поскольку самый наш любимый размер это 256 битовые числа, то попробуем кое-что тут посмотреть интересного.

глянем в суть

Казань брал, Астрахань брал, шифрование развивал: как Иван Грозный поставил инфобез на государственные рельсы

Уровень сложностиПростой
Время на прочтение14 мин
Охват и читатели9.5K

Иван Грозный прославился, с одной стороны, опричным террором, «кол-центром» от слова «кол» и званием «отец года» (справедливости ради отметим, что он, скорее всего, не убивал своего сына). С другой — именно он «Казань брал, Астрахань брал», начал присоединение Сибири, дал ход книгопечатанию в России, а заодно поставил инфобез на государственные рельсы. При нем в Москве появилось первое криптографическое подразделение, а шифрование превратилось из забавы книжников в рабочий инструмент защиты военной и дипломатической тайны. А еще Иван Васильевич первым из русских государей лично занялся пропагандой и в целом работой с информацией. 

В статье кратко пробежимся по основным криптографическим методикам, которые издревле применялись на Руси, а затем рассмотрим подъем информационной безопасности и пропаганды в правление первого русского царя. И на десерт — пара шпионских сюжетов с шифрованием и перлюстрацией конца XVI столетия. Итак, поехали! 

Читать далее

Как я факторизовал RSA‑ключи центра сертификации… из 90-х

Уровень сложностиСложный
Время на прочтение6 мин
Охват и читатели6.5K

В последнее время меня всерьез стала беспокоить безопасность RSA. Криптография RSA держится на сложности факторизации большого полупростого числа, но какое именно число можно считать достаточно «большим» — вопрос интересный. Web PKI отказалась от 1024-битного RSA больше десяти лет назад, и хотя я не знаю никого, кто факторизовал бы ключ такого размера, это вполне по силам какому‑нибудь правительству или другой организации с большим количеством машин. Буквально пару дней назад кто‑то факторизовал 862-битный ключ RSA-260 в рамках конкурса RSA Factoring Challenge. Это самая крупная факторизация, о которой я слышал.

Читать далее

Еще немного красивых картинок на скатерти Улама

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели8.3K

В прошлой статье показал скатерть Улама

( https://ru.wikipedia.org/wiki/Скатерть_Улама https://en.wikipedia.org/wiki/Ulam_spiral )

немного её усовершенствовал в косынку и померял с разных сторон.

Но вот если рисовать точки не по квадрату? Скатерть Улама рисуется обходом точки в форме квадрата, а если обходить по треуголнику или пятиугольнику?

Сохранится тонкая структура линий?

Думаю, что скатерть изменится, но по сути как тонкая структура сохранится, т.е. линии будут, но в другом месте, но точно будут.

картинки

Вышла Крипто Шифр — моя игра головоломка

Уровень сложностиПростой
Время на прочтение2 мин
Охват и читатели8.6K

Однажды я задумался о том, как бы мне занять себя в свободное время, пока я нахожусь не дома. Мне хотелось что-то сложное и притом близкое к компьютеру, чтобы можно было неплохо прокачать себя в анализе. Увлекаясь криптографией, я вдруг понял, что я хочу и сделал программу на C, чтобы попробовать расшифровать первые шифры, о чем я написал в последствии в моей предыдущей статье. Книги я решил скачивать с Project Gutenberg в текстовом формате.

Далее я опишу интерфейс программы.

Экран меню я не стал показывать и сразу перейду к новой игре.

Читать далее

«Ключ к доверию. Безопасность в эпоху высоких технологий»: как готовили выставку Музея криптографии и Бастиона

Уровень сложностиПростой
Время на прочтение15 мин
Охват и читатели9.8K

Для посетителя выставка, как и театр, начинается с вешалки или, точнее говоря, музейного гардероба. Для создателей же — с основной идеи: какие мысли нужно донести до аудитории и какой опыт она должна получить. От этой задумки отталкивается вся последующая работа, включая подбор экспонатов, подготовку интерактивов и оформление экспозиции. 

Этот непростой и творческий процесс невозможен без дискуссий и концептуальных экспериментов. Даже такие, казалось бы, сугубо бытовые моменты, как освещение и вентиляция, порой требуют немалой фантазии и нестандартного мышления. Для посетителя всё это остается за кадром: он видит уже готовую экспозицию, но не знает, сколько решений стоит за тем, как она устроена. 

Совместную выставку Музея криптографии и Бастиона «Ключ к доверию. Безопасность в эпоху высоких технологий» готовили целый год. За это время первоначальная концепция проекта успела претерпеть ряд трансформаций, но главная задумка осталась неизменной. Вместо абстрактного рассуждения в духе «вот так правильно, а вот так опасно» выставка дает посетителю самому оказаться в различных ситуациях, сделать осознанный выбор в части кибербеза и посмотреть, к каким последствиям это приведет. 

К нам в блог заглянул научный куратор проекта Егор Ефремов. Он рассказал, как родилась и эволюционировала концепция выставки, как готовили проект и с какими сложностями сталкивались музейщики и безопасники. Не будем устраивать виртуальную экскурсию по залам — здесь лучше один раз посетить, чем сто раз прочитать. Вместо этого заглянем в закулисье проекта и посмотрим на выставку изнутри вместе с человеком, который координировал весь процесс. 

Читать далее

Вы отозвали сертификат. Браузер об этом не спросит

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели5.5K

Перед аудитом мы ротировали сертификат на стенде, а старый отправили в отзыв - обычная гигиена. Мне захотелось убедиться, что отзыв действительно сработал: поднял на отдельном порту сервис со старым сертификатом и открыл его в браузере.

Браузер открыл страницу. Замок на месте, предупреждений нет.

Первая мысль была, что отзыв не прошёл: запрос ушёл не туда, серийный номер не тот, удостоверяющий центр ещё не обновил список. Проверил сам - скачал список отзыва по адресу из сертификата и нашёл в нём его серийный номер с датой отзыва. Отозван. Он этого не учитывает, потому что не проверяет.

Читать далее
1
23 ...