AI AI
속보
심층
이벤트
Pro
더보기
자금 조달 정보
특집
온체인 생태계
용어
팟캐스트
데이터
OPRR
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
XRP
$2.25
2.07%
DOGE
$0.325
2.23%
USDC
$0.999
3.05%

ZCode 오픈소스 공개 후 보안 문제가 또 드러났다: 기본 암호화 키가 사용자 이름과 경로로 계산할 수 있다

동찰 Beating AI 속보, ZCode 오픈소스 공개 후 개발자들이 코드에서 또 하나의 보안 문제를 발견했다. ZCode는 사용자의 로그인 자격 증명을 로컬에 암호화하여 저장하지만, 기본적으로 복호화 키는 운영체제, 사용자 이름, 사용자 디렉토리를 기반으로 직접 계산할 수 있다.


이 정보들은 일반적으로 얻기 어렵지 않다. 공격자가 ZCode가 저장한 자격 증명 파일을 확보하면, 공개된 소스 코드에 따라 키를 재생성할 수 있으며 암호화 알고리즘을破解할 필요가 없다.


ZCode 공식 문서는 이 로그인 자격 증명이 「기기별로 암호화되어, 기기 변경 후에는 복호화할 수 없다」고 밝히고 있다. 그러나 공개 소스 코드의 기본 방식은 기기 ID나 하드웨어 정보를 사용하지 않는다. 공식 설명과 오픈소스 코드가 일치하지 않는다.


다만, 이는 원격에서 무작정 자격 증명을 탈취할 수 있는 취약점은 아니다. 공격자는 여전히 먼저 로컬 자격 증명 파일을 확보해야 하며, 사용자가 직접 ZCODE_CREDENTIAL_SECRET을 설정한 경우에는 위의 기본 키를 사용하지 않는다.


파일이 유출되면 ZCode, Z.ai 또는 BigModel의 로그인 상태가 복원되어 계정 도용이나 Coding Plan 할당량 소모가 발생할 수 있지만, 컴퓨터가 해킹당하는 것은 아니다.

举报 오류 신고/제보
오류 신고/제보
제출
새 문고 추가
자신만 보기
공개
저장
문고 선택
새 문고 추가
취소
완료