Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Gizli Hesaplama Teknolojisinin Temeli Çatırdıyor: Güvenlik Protokollerinde Kritik Hata

Mercek360 Editor4 Temmuz 20263 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Gizli Hesaplama Teknolojisinin Temeli Çatırdıyor: Güvenlik Protokollerinde Kritik Hata
30 Saniyede Özet
Hızlı Bakış
  • Gizli hesaplama (confidential computing) sistemlerinin kalbinde yer alan uzaktan onay mekanizması, siber güvenlik araştırmacıları tarafından keşfedilen temel bir mimari kusurla karşı karşıya.
  • Bu zafiyet, saldırganların trafiği yetkisiz sunuculara yönlendirmesine olanak tanırken, şu anki protokol standartları kalıcı bir çözüm sunmakta yetersiz kalıyor.

Modern bulut altyapılarının güvenli limanı olarak sunulan "gizli hesaplama" (confidential computing) teknolojisi, TU Dresden araştırmacısı Muhammad Usama Sardar ve ekibinin yaptığı çalışma ile büyük bir tehdit altında. Araştırmacılar, sistemin temelini oluşturan ve bir sunucunun orijinal, üzerinde oynanmamış bir Güvenilir Yürütme Ortamı (TEE) içinde çalıştığını kanıtlamaya yarayan "onaylı TLS" (attested TLS) protokolünün yapısal bir zafiyete sahip olduğunu ortaya koydu. Bu hata, bir istemcinin verilerini güvendiği bir sunucuya gönderdiğini sanarken, aslında verilerin gizlice dünyanın herhangi bir yerindeki, aynı yazılımı çalıştıran saldırgan kontrollü bir makineye yönlendirilmesine (relay attack) neden olabiliyor.

Sardar ve meslektaşları Mariam Moustafa ile Tuomas Aura, "Identity Crisis in Confidential Computing" başlıklı çalışmalarında bu durumu derinlemesine analiz etti. Araştırmada, kriptografik güveni kanıtlamak için kullanılan protokollerin, yazılım bütünlüğünü kontrol etmesine rağmen sunucunun fiziksel konumunu doğrulayamadığı tespit edildi. Daha sonra "Intra-handshake.fail" adlı ikinci bir çalışma ile ekip, TLS el sıkışması sırasında kanıtların bağlanması için kullanılan yedi farklı mekanizmayı inceledi ve bunların hiçbirinin bu yönlendirme saldırılarına karşı tam koruma sağlamadığını kanıtladı.

Araştırmacılar, güvenliğin sağlanması için gerekli olan kriptografik bağlamayı üç seviyede tanımladılar:

  • Seviye 1 (En Zayıf): Kanıtları sadece el sıkışmanın başlangıcındaki Diffie-Hellman anahtar değişimi ile bağlar.
  • Seviye 2 (Orta): Kanıtları, sunucunun kimlik doğrulamasına kadar olan süreci kapsayan istemci el sıkışma trafik anahtarına bağlar.
  • Seviye 3 (En Güçlü): Kanıtları doğrudan gerçek hassas verilerin şifrelenmesinde kullanılan uygulama trafik anahtarına bağlar.

Sardar'ın ekibi, TLS 1.3'ün temel özelliklerini bozmadan üçüncü seviyeyi başarmanın mevcut mimariyle mümkün olmadığını öne sürüyor. Ekibin önerdiği Seviye 2 tabanlı çözüm, el sıkışmanın başında doğru makineyle konuşulduğunu kanıtlasa da, dakikalar sonra aktarılan verilerin hala aynı sunucuya gittiğini garanti edemiyor.

Bu sorun sadece akademik bir modelleme değil; bizzat günümüzde aktif olarak kullanılan dört büyük projeyi doğrudan etkiliyor:

  1. Meta: WhatsApp için kullanılan Private Processing sistemi.
  2. Edgeless Systems: Contrast adlı yazılım platformu.
  3. Cocos AI: Özellikle 0.4.0 ile 0.8.2 arasındaki tüm sürümlerde kritik zafiyet tespit edildi.
  4. Confidential Computing Consortium (CCC): Attestation Special Interest Group tarafından korunan proof-of-concept çalışmaları.

Bu zafiyet, donanım üreticilerine olan mutlak güvenin sarsılmadığı bir dünyada, üzerine inşa edilen protokol katmanının beklentileri karşılamadığını ve dijital egemenlik iddialarının teknik bir "kimlik kriziyle" yüzleştiğini gösteriyor.

Orijinal Haber Kaynağı:theregister.com
siber-güvenlikbulut-bilişimşifrelemegizli-hesaplamaTLS
Paylaş:WhatsApp'ta PaylaşPaylaş
Mercek360 Editor

Mercek360 Editor

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.