gpg.fail 事件后续:关于负责任披露、GPG和2026年的安全状况 [32:37]
摘要
本次演讲讨论了GPG中漏洞的披露、负责任披露的挑战以及2026年的安全状况。
<p><a href="https://git.gay/49016/gpg-fail-aftermath/raw/branch/main/slides.pdf" rel="ugc">幻灯片</a></p>
<p>在2025年,我(演讲者)在GPG——最常用的PGP实现——中发现并披露了一系列漏洞,并在39c3上就此进行了演讲。<strong>部分</strong>漏洞最终得到了修复。本次演讲描述了这一过程的冒险与后续,展示了一些新漏洞,并探讨了2026年的安全状况。可能包含零日漏洞 =)</p>
<p>直到2025年5月,我喜欢PGP和GNU Privacy Guard。我经常在空闲时间研究它。有一天,情况突然改变,当我飞得离太阳太近时,最终发现了一个漏洞,该漏洞允许在通过GPG工具简单打开时轻松伪造PGP签名。</p>
<p>快进几个月,这一个漏洞变成了几个独立的漏洞,直至基本PGP消息解析器中的内存损坏,影响了几乎所有与PGP相关的工作流程。</p>
<p>我在2025年12月39c3前几周披露了这些漏洞。虽然一些漏洞——比如消息解析器中的内存损坏——得到了妥善处理,但并非所有漏洞都如此。</p>
<p>例如,我最早发现的漏洞之一,在39c3演讲中用于引入钩子,至今仍未补丁。GnuPG的主要开发者Werner Koch没有用代码修复它,而是发布了一篇博客文章,宣称这个广泛使用的功能是“有害的”;尽管他们提前了几周知道,却在39c3的第一天发布,甚至没有给我们时间回应。</p>
<p>随之而来的是几个不满的评论,但很大一部分缺陷仍未解决,正如我将在演讲中现场演示的那样。这个特定的演示将不使用任何零日漏洞(那些接下来会出现);我们将展示这些他们拒绝解决的脚枪问题实际有多严重。</p>
<p>此外,我将介绍GPG上的一些新漏洞。虽然不像上次那样是重磅炸弹,但一些巧妙的漏洞本不应进入生产环境,目的是展示GnuPG代码库的状态。</p>
<p>演讲以关于安全状况和负责任披露的一些一般性评论结束,并涉及AI/LLMs在安全中的主题(以一些gpg.fail漏洞为例);这对安全研究人员、普通民众和软件开发人员意味着什么(剧透:无论是终端用户还是安全研究人员都不会注定失败)。</p>
<p><a href="https://lobste.rs/s/fcttpk/gpg_fail_aftermath_on_responsible">评论</a></p>
查看缓存全文
缓存时间: 2026/09/12 18:40
# GPG.fail 余波:关于负责任披露、GPG 与2026年的安全现状
来源:https://media.ccc.de/v/2026-728-the-gpg-fail-aftermath-on-responsible-disclosure-gpg-and-the-state-of-security-in-2026
49016 / Lexi Groves (https://media.ccc.de/search?p=49016+%2F+Lexi+Groves)
Weltraum \- C205 (https://media.ccc.de/c/mrmcd26/Weltraum%20-%20C205)安全 (https://media.ccc.de/c/mrmcd26/Security)播放列表:'mrmcd26' 视频从这里开始 (https://media.ccc.de/v/2026-728-the-gpg-fail-aftermath-on-responsible-disclosure-gpg-and-the-state-of-security-in-2026/playlist)/音频 (https://media.ccc.de/v/2026-728-the-gpg-fail-aftermath-on-responsible-disclosure-gpg-and-the-state-of-security-in-2026/audio)
在2025年,我发现并披露了GPG(最常用的PGP实现)中的一系列漏洞,并在39c3大会上就此发表了演讲。**其中一些**漏洞最终得到了修复。本次演讲将描述这段探索历程及后续发展,展示一些新发现的漏洞,并探讨2026年的安全现状。可能包含零日漏洞 =)
直到2025年5月,我都挺喜欢PGP和GNU Privacy Guard。我经常在业余时间研究它。然而有一天,情况突然改变了——我飞得太靠近太阳(意指冒进),最终发现了一个漏洞,该漏洞使得仅通过GPG工具简单打开就能轻易伪造PGP签名。
时间快进几个月后,那一个漏洞演变成了数个独立的问题,直至影响到基础PGP消息解析器的内存安全漏洞,波及几乎所有PGP相关的工作流程。
我在2025年12月39c3大会前几周披露了这些漏洞。虽然部分漏洞——例如消息解析器的内存安全漏洞——得到了妥善处理,但并非所有漏洞都如此。
例如,我最先发现的漏洞之一(在39c3演讲中用作引入钩子的那个)至今仍未被修补。GnuPG的主要开发者Werner Koch没有通过代码修复它,而是发布了一篇博客文章,宣称这个广泛使用的功能是“有害的”;尽管他们有数周的提前准备时间,却在39c3大会开幕当天发布,甚至没给我们留下回应的时间。
随后出现了若干不满的评论,但大量漏洞仍未得到解决,我将在本次演讲中现场演示。该特定演示不会使用任何零日漏洞(那些将在后面展示);我们将展示这些被他们拒绝解决的“脚下陷阱”究竟造成了多大影响。
此外,我将介绍GPG的一些新漏洞。虽不如上次那样轰动,但一些本不应进入生产环境的巧妙漏洞,将揭示GnuPG代码库的现状。
演讲最后将对安全现状和负责任披露进行总体评述,并探讨AI/大语言模型在安全领域的影响(以gpg.fail的部分漏洞为例);这对安全研究人员、普通用户和软件开发者意味着什么(剧透:最终用户和安全研究人员都并非无路可走)。
https://creativecommons\.org/licenses/by\-sa/4\.0/
### 下载
#### 音频
### 标签
相似文章
通过负责任的披露实现安全扩展
OpenAI 发布了《出站协调漏洞披露政策》,概述了其如何负责任地报告在第三方软件中发现的安全漏洞,预期随着 AI 系统在发现和修补安全问题方面变得更加强大,漏洞检测会增加。
Linux漏洞、禁运失效与补丁窗口缩短
一份关于2026年5月发现的三个严重Linux本地权限提升漏洞的报告,强调了披露模型的崩溃及其对生产环境的影响。
OpenAI 推出新的安全工具并更新 GPT-5.5-Cyber(2分钟阅读)
OpenAI 推出了新的安全工具,包括 Codex Security 插件和更新的 GPT-5.5-Cyber 模型,以及 Daybreak 计划和 Patch the Planet 开源项目,从漏洞发现转向自动化补丁生成。
@EpochAIResearch:严重的网络漏洞披露持续攀升。7月,21家主要科技组织发布了约2500个高危和……
该推文报告称,严重网络漏洞披露数量急剧攀升,7月有21家主要科技组织发布了约2500个高危和严重级别的CVE——大约是此前月度记录的5倍——此前Anthropic透露Claude Mythos Preview可以自主发现软件漏洞。
GPT-6发布因“关键”网络安全能力而推迟
有报道称,GPT-6的发布因关键网络安全能力而推迟,但细节尚不清楚。