gpg.fail 事件后续:关于负责任披露、GPG和2026年的安全状况 [32:37]

Lobsters Hottest 事件

摘要

本次演讲讨论了GPG中漏洞的披露、负责任披露的挑战以及2026年的安全状况。

<p><a href="https://git.gay/49016/gpg-fail-aftermath/raw/branch/main/slides.pdf" rel="ugc">幻灯片</a></p> <p>在2025年,我(演讲者)在GPG——最常用的PGP实现——中发现并披露了一系列漏洞,并在39c3上就此进行了演讲。<strong>部分</strong>漏洞最终得到了修复。本次演讲描述了这一过程的冒险与后续,展示了一些新漏洞,并探讨了2026年的安全状况。可能包含零日漏洞 =)</p> <p>直到2025年5月,我喜欢PGP和GNU Privacy Guard。我经常在空闲时间研究它。有一天,情况突然改变,当我飞得离太阳太近时,最终发现了一个漏洞,该漏洞允许在通过GPG工具简单打开时轻松伪造PGP签名。</p> <p>快进几个月,这一个漏洞变成了几个独立的漏洞,直至基本PGP消息解析器中的内存损坏,影响了几乎所有与PGP相关的工作流程。</p> <p>我在2025年12月39c3前几周披露了这些漏洞。虽然一些漏洞——比如消息解析器中的内存损坏——得到了妥善处理,但并非所有漏洞都如此。</p> <p>例如,我最早发现的漏洞之一,在39c3演讲中用于引入钩子,至今仍未补丁。GnuPG的主要开发者Werner Koch没有用代码修复它,而是发布了一篇博客文章,宣称这个广泛使用的功能是“有害的”;尽管他们提前了几周知道,却在39c3的第一天发布,甚至没有给我们时间回应。</p> <p>随之而来的是几个不满的评论,但很大一部分缺陷仍未解决,正如我将在演讲中现场演示的那样。这个特定的演示将不使用任何零日漏洞(那些接下来会出现);我们将展示这些他们拒绝解决的脚枪问题实际有多严重。</p> <p>此外,我将介绍GPG上的一些新漏洞。虽然不像上次那样是重磅炸弹,但一些巧妙的漏洞本不应进入生产环境,目的是展示GnuPG代码库的状态。</p> <p>演讲以关于安全状况和负责任披露的一些一般性评论结束,并涉及AI/LLMs在安全中的主题(以一些gpg.fail漏洞为例);这对安全研究人员、普通民众和软件开发人员意味着什么(剧透:无论是终端用户还是安全研究人员都不会注定失败)。</p> <p><a href="https://lobste.rs/s/fcttpk/gpg_fail_aftermath_on_responsible">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/09/12 18:40

# GPG.fail 余波:关于负责任披露、GPG 与2026年的安全现状 来源:https://media.ccc.de/v/2026-728-the-gpg-fail-aftermath-on-responsible-disclosure-gpg-and-the-state-of-security-in-2026 49016 / Lexi Groves (https://media.ccc.de/search?p=49016+%2F+Lexi+Groves) Weltraum \- C205 (https://media.ccc.de/c/mrmcd26/Weltraum%20-%20C205)安全 (https://media.ccc.de/c/mrmcd26/Security)播放列表:'mrmcd26' 视频从这里开始 (https://media.ccc.de/v/2026-728-the-gpg-fail-aftermath-on-responsible-disclosure-gpg-and-the-state-of-security-in-2026/playlist)/音频 (https://media.ccc.de/v/2026-728-the-gpg-fail-aftermath-on-responsible-disclosure-gpg-and-the-state-of-security-in-2026/audio) 在2025年,我发现并披露了GPG(最常用的PGP实现)中的一系列漏洞,并在39c3大会上就此发表了演讲。**其中一些**漏洞最终得到了修复。本次演讲将描述这段探索历程及后续发展,展示一些新发现的漏洞,并探讨2026年的安全现状。可能包含零日漏洞 =) 直到2025年5月,我都挺喜欢PGP和GNU Privacy Guard。我经常在业余时间研究它。然而有一天,情况突然改变了——我飞得太靠近太阳(意指冒进),最终发现了一个漏洞,该漏洞使得仅通过GPG工具简单打开就能轻易伪造PGP签名。 时间快进几个月后,那一个漏洞演变成了数个独立的问题,直至影响到基础PGP消息解析器的内存安全漏洞,波及几乎所有PGP相关的工作流程。 我在2025年12月39c3大会前几周披露了这些漏洞。虽然部分漏洞——例如消息解析器的内存安全漏洞——得到了妥善处理,但并非所有漏洞都如此。 例如,我最先发现的漏洞之一(在39c3演讲中用作引入钩子的那个)至今仍未被修补。GnuPG的主要开发者Werner Koch没有通过代码修复它,而是发布了一篇博客文章,宣称这个广泛使用的功能是“有害的”;尽管他们有数周的提前准备时间,却在39c3大会开幕当天发布,甚至没给我们留下回应的时间。 随后出现了若干不满的评论,但大量漏洞仍未得到解决,我将在本次演讲中现场演示。该特定演示不会使用任何零日漏洞(那些将在后面展示);我们将展示这些被他们拒绝解决的“脚下陷阱”究竟造成了多大影响。 此外,我将介绍GPG的一些新漏洞。虽不如上次那样轰动,但一些本不应进入生产环境的巧妙漏洞,将揭示GnuPG代码库的现状。 演讲最后将对安全现状和负责任披露进行总体评述,并探讨AI/大语言模型在安全领域的影响(以gpg.fail的部分漏洞为例);这对安全研究人员、普通用户和软件开发者意味着什么(剧透:最终用户和安全研究人员都并非无路可走)。 https://creativecommons\.org/licenses/by\-sa/4\.0/ ### 下载 #### 音频 ### 标签

相似文章

通过负责任的披露实现安全扩展

OpenAI Blog

OpenAI 发布了《出站协调漏洞披露政策》,概述了其如何负责任地报告在第三方软件中发现的安全漏洞,预期随着 AI 系统在发现和修补安全问题方面变得更加强大,漏洞检测会增加。