ZCode开源后又曝安全问题:默认加密密钥能用用户名和路径算出来
BiRun 讯,ZCode 开源后,开发者又从代码里发现一个安全问题。ZCode 会把用户的登录凭据加密保存在本地,但默认情况下,解密密钥可以根据操作系统、用户名和用户目录直接算出来。
这些信息通常并不难获得。攻击者一旦拿到 ZCode 保存凭据的文件,就可以按照公开源码重新生成密钥,不需要破解加密算法。
ZCode 官方文档称这些登录凭据「按设备加密,换机后无法解密」。但公开源码里的默认方案并没有使用设备 ID 或硬件信息。官方说法和开源代码对不上。
不过,这不是一个可以远程凭空盗取凭据的漏洞。攻击者仍需先拿到本地凭据文件;用户如果自行设置了 ZCODE_CREDENTIAL_SECRET,也不会走上述默认密钥。
文件一旦泄露,ZCode、Z.ai 或 BigModel 的登录态可能被恢复,进而被冒用账号或消耗 Coding Plan 额度,但不会导致电脑被黑。
信源
动察 Beating 频道 · 动察 Beating 交流群。
这些信息通常并不难获得。攻击者一旦拿到 ZCode 保存凭据的文件,就可以按照公开源码重新生成密钥,不需要破解加密算法。
ZCode 官方文档称这些登录凭据「按设备加密,换机后无法解密」。但公开源码里的默认方案并没有使用设备 ID 或硬件信息。官方说法和开源代码对不上。
不过,这不是一个可以远程凭空盗取凭据的漏洞。攻击者仍需先拿到本地凭据文件;用户如果自行设置了 ZCODE_CREDENTIAL_SECRET,也不会走上述默认密钥。
文件一旦泄露,ZCode、Z.ai 或 BigModel 的登录态可能被恢复,进而被冒用账号或消耗 Coding Plan 额度,但不会导致电脑被黑。
信源
动察 Beating 频道 · 动察 Beating 交流群。
评论
0/500
登录 后参与讨论
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯