Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Gizli Hesaplama Teknolojisinin Temeli Çatırdıyor: Güvenlik Protokollerinde Kritik Hata

Mercek360 Editor4 Temmuz 20263
Gizli Hesaplama Teknolojisinin Temeli Çatırdıyor: Güvenlik Protokollerinde Kritik Hata

Modern bulut altyapılarının güvenli limanı olarak sunulan "gizli hesaplama" (confidential computing) teknolojisi, TU Dresden araştırmacısı Muhammad Usama Sardar ve ekibinin yaptığı çalışma ile büyük bir tehdit altında. Araştırmacılar, sistemin temelini oluşturan ve bir sunucunun orijinal, üzerinde oynanmamış bir Güvenilir Yürütme Ortamı (TEE) içinde çalıştığını kanıtlamaya yarayan "onaylı TLS" (attested TLS) protokolünün yapısal bir zafiyete sahip olduğunu ortaya koydu. Bu hata, bir istemcinin verilerini güvendiği bir sunucuya gönderdiğini sanarken, aslında verilerin gizlice dünyanın herhangi bir yerindeki, aynı yazılımı çalıştıran saldırgan kontrollü bir makineye yönlendirilmesine (relay attack) neden olabiliyor.

Sardar ve meslektaşları Mariam Moustafa ile Tuomas Aura, "Identity Crisis in Confidential Computing" başlıklı çalışmalarında bu durumu derinlemesine analiz etti. Araştırmada, kriptografik güveni kanıtlamak için kullanılan protokollerin, yazılım bütünlüğünü kontrol etmesine rağmen sunucunun fiziksel konumunu doğrulayamadığı tespit edildi. Daha sonra "Intra-handshake.fail" adlı ikinci bir çalışma ile ekip, TLS el sıkışması sırasında kanıtların bağlanması için kullanılan yedi farklı mekanizmayı inceledi ve bunların hiçbirinin bu yönlendirme saldırılarına karşı tam koruma sağlamadığını kanıtladı.

Araştırmacılar, güvenliğin sağlanması için gerekli olan kriptografik bağlamayı üç seviyede tanımladılar:

  • Seviye 1 (En Zayıf): Kanıtları sadece el sıkışmanın başlangıcındaki Diffie-Hellman anahtar değişimi ile bağlar.
  • Seviye 2 (Orta): Kanıtları, sunucunun kimlik doğrulamasına kadar olan süreci kapsayan istemci el sıkışma trafik anahtarına bağlar.
  • Seviye 3 (En Güçlü): Kanıtları doğrudan gerçek hassas verilerin şifrelenmesinde kullanılan uygulama trafik anahtarına bağlar.

Sardar'ın ekibi, TLS 1.3'ün temel özelliklerini bozmadan üçüncü seviyeyi başarmanın mevcut mimariyle mümkün olmadığını öne sürüyor. Ekibin önerdiği Seviye 2 tabanlı çözüm, el sıkışmanın başında doğru makineyle konuşulduğunu kanıtlasa da, dakikalar sonra aktarılan verilerin hala aynı sunucuya gittiğini garanti edemiyor.

Bu sorun sadece akademik bir modelleme değil; bizzat günümüzde aktif olarak kullanılan dört büyük projeyi doğrudan etkiliyor:

  1. Meta: WhatsApp için kullanılan Private Processing sistemi.
  2. Edgeless Systems: Contrast adlı yazılım platformu.
  3. Cocos AI: Özellikle 0.4.0 ile 0.8.2 arasındaki tüm sürümlerde kritik zafiyet tespit edildi.
  4. Confidential Computing Consortium (CCC): Attestation Special Interest Group tarafından korunan proof-of-concept çalışmaları.

Bu zafiyet, donanım üreticilerine olan mutlak güvenin sarsılmadığı bir dünyada, üzerine inşa edilen protokol katmanının beklentileri karşılamadığını ve dijital egemenlik iddialarının teknik bir "kimlik kriziyle" yüzleştiğini gösteriyor.

siber-güvenlikbulut-bilişimşifrelemegizli-hesaplamaTLS