九兆次演算實現碰撞!Google攻破了最重要的加密技術
九兆次演算實現碰撞!Google攻破了最重要的加密技術
2017.02.24 | Google

Google的研究人員剛剛創造了電腦加密學在2017年的第一個里程碑:他們攻破了SHA-1安全加密演算法。

圖/ PingWest

實驗的關鍵研究者是來自荷蘭CWI研究機構的馬克·史帝文斯 (Marc Stevens),他在哈希演算法方面發布過大量優秀的研究成果。從2013年開始在學界展現出攻克SHA-1演算法的決心,之後陸續發布了一系列新成果和改進方法。透過和Google進行合作,他獲得了實現本次攻破的關鍵資源:強大的運算能力。

這件事相當重要,令人激動。原因還要從SHA-1到底是個什麼東西說起。

SHA-1(全稱Secure Hash Algorithm-1)是一種安全加密演算法,最主要的用途是數位簽名。

舉個例子:你肯定在電腦上下載過軟體吧?是否記得,文件的上傳者曾提醒過你,在下載後要校驗文件?有沒有見過類似下圖中的文字?

圖/ PingWest

這是因為,使用SHA-1、MD5這樣的哈希演算法,對文本文檔、表格、音樂mp3、PDF、可執行文件或其他任何文件等進行運算,都會得出像上圖中這樣的字段(哈希值)。在過去只要文件不同,對應的哈希值都絕對不一樣,就像是給每個文件都加上了數位的簽名。

而SHA-1哈希值應該是40個英/數字:比如上面這張圖片對應的SHA-1值是:

1E2FF30C5FD327C438F76C3ACBE97AAFB9AEDF7E

對於下載者來說,原文件的哈希值很重要:當你下載了一個軟體,用文件校驗工具查看它的SHA-1/MD5值,如果和原文件的不一樣,你就得小心了,因為文件顯然被修改過了,而裡面可能包含了病毒或其他惡意程式碼。

文件哈希值校驗實例。
圖/ PingWest

SHA-1和MD5是世界上最為常用的文件校驗加密演算法,過去一直被認為是比較安全和可靠的演算法——直到今天。

Google和CWI一起研究出了一種方法,能夠讓兩個不同的文件採用SHA-1演算之後,呈現出完全一致的哈希值。

 

圖/ PingWest

 

這次攻破被命名為SHAttered attack。研究者提供了兩張內容截然不同,在顏色上存在明顯差異,但SHA-1哈希值卻完全相同的PDF文件作為證明:

圖/ PingWest

在部落格中,研究者寫道:

哈希碰撞(hash collision,即兩個不同文件哈希值一致,也有譯作哈希衝突)本來不應該發生。但實際上,當哈希演算法存在漏洞時,一個有足夠實力的攻擊者能夠製造出碰撞。進而,攻擊者可以用去攻擊那些依靠哈希值來校驗文件的系統,植入錯誤的文件造成惡果。舉個例子,兩份條款完全不同的保單。

本次Google對其進行攻破花費了巨量的算力:總計 9,223,372,036,854,775,808——超過9 兆(億億)次演算。

破解分為兩個階段,分別需要一個CPU進行6,500年,和一個GPU進行110年的運算才可以完成。這是因為研究者採用了自行研發的Shattered破解方法,其效率遠勝於使用暴力破解。而且Google雲端平台提供的大規模運算技術,顯著減輕了負擔。

圖/ PingWest

這也是為什麼必須「有足夠實力的攻擊者」才能攻破……

 

需要恐慌嗎?

2012年安全技術專家布魯斯·施奈爾曾經估計,完成一次SHA-1碰撞在2012年需要耗費277萬美元,到2015年則降到70萬美元,2021年只需要4.3萬美元。他還暗示,到2018年就會有犯罪集團具備偽造SHA-1簽名證書的能力。

但至少目前,人們並不需要恐慌。首先就事件本身而言,普通網友不需要擔心有人會用它做壞事,因為Google漏洞披露政策規定,本次SHAttered attack的研究者需要等待90天才能發布原始程式碼。就算掌握了程式碼,至少也得有Google這種水平的大規模運算能力……

另外,研究者上線了一個網站shattered.io,網友可以上去了解更多技術細節,還可以上傳自己的文件,測試自己的文件是否安全。

圖/ PingWest

作為一種老舊的哈希演算法,SHA-1正在被其後來者,比如SHA-2和SHA-3新演算法以及它們的各種變體所取代。三大瀏覽器Chrome、微軟Edge/IE和火狐瀏覽器都決定棄用SHA-1。

Google早在2014年就未雨綢繆,宣布了逐漸放棄SHA-1的決定。去年開始,Google的Chrome瀏覽器已經不再支援SHA-1證書,會將其標記為不安全。當證書過期之後,瀏覽器將無法訪問這些網站。Google方面也推薦IT人士採用SHA-256等更安全的演算法。所以今天的實驗結果宣布,也算是給SHA-1補上遲來的一刀了⋯⋯

圖/ PingWest

微軟Edge瀏覽器團隊此前在其部落格中表示,將於2017年中開始棄用SHA-1。但據《富比士》網路版報導,另一位安全專家凱文·貝爾蒙特則在Twitter上指出,棄用SHA-1的Windows安全更新本應該在2月早些時候推送,但仍處於延期發布的狀態。

去年10月,火狐瀏覽器的開發商Mozilla也宣布了同樣的決定。

圖/ PingWest

最後再送上:一張圖看懂SHAttered attack(Google官方製作)

圖/ PingWest

本文授權轉載自:PingWest

關鍵字: #演算法
往下滑看下一篇文章
硬體新創如何打國際盃?邁特Demo Day揭出海關鍵:技術是門票,信任才是護照
硬體新創如何打國際盃?邁特Demo Day揭出海關鍵:技術是門票,信任才是護照

第十屆邁特創新加速計畫Demo Day在2025 Meet Taipei盛大登場。今年邁特以「邁國際」為活動主軸,邀請加拿大、新加坡、日本和台灣的專家,除了探討全球市場的開拓,也期望運用邁特創新基地,建立具磁性的網絡(Magnetic Net),持續吸引硬體創新團隊與專家,建構蓬勃發展的全球硬體生態系。

中華民國全國創新創業總會秘書長謝戎峰在致詞時直指,台灣市場量體小,硬體新創要走到小量試產非常不容易,過往台積電就是為輝達做到開源、加速整合的角色,「邁特也在系統面扮演同樣角色,從打樣、試樣到小量試產,提供新創全方位協助。」

從矽島進化新創島,「國際化」是關鍵指標

事實上,邁特創新基地自2016年創立以來,便致力成為硬體創新領域的加速器,期望提供「從0到100的解決方案」,並打通「硬體創新的最後一哩路」。邁特創新基地執行長戴憶帆指出,台灣被譽為半導體、電子製造服務強國,在全球產業鏈中具核心地位。如今,台灣正在善用「矽島」具備的卓越製造、供應鏈能力,聚焦創新研發,成為讓硬科技落地、加速商業應用的「新創島」,「其中,『國際化』絕對是衡量新創團隊能否快速成長、取得成功的最重要指標。」

邁特創新基地
加拿大駐台北貿易辦事處副處長拓喬丹特別蒞臨分享,期待與更多台灣新創攜手合作。
圖/ 數位時代

目前,邁特已幫助來自全球逾13個國家、超過150家的新創公司向外擴展。而為了具體展現協助台灣硬體新創出海、邁國際的決心,本屆Demo Day特別邀請來自跨國創投的專家,一同探討全球市場的開拓。

加拿大駐台北貿易辦事處副處長拓喬丹(Jorden Turley)首先指出,邁特的國際協同合作理念,與加拿大不謀而合,「加拿大視台灣為亞太戰略中,不可或缺的重要夥伴,我們彼此間不是競爭而是合作。」例如台灣在硬體製造、實作方面有優勢,加拿大則在設計方面表現出色,多邊合作有助於企業分散風險,並加速打入第三市場。

講好故事、建立信任感,打破技術迷思

跨界對談開場前,主持人邁特創新基地顧問柯旂,也先回應「邁國際」不只是今年的主題,更是台灣硬體創新的必然道路。本屆 Demo Day 不僅邀請到加拿大駐台單位、日本京都大學創投、新加坡創新生態圈代表,更有台灣創新總會秘書長、台經院等重要嘉賓蒞臨,一同見證台灣硬體新創與全球鏈結的關鍵時刻。跨界對談更邀請包含:日本京都大學創投(Kyoto University Innovation Capital)亞太區業務發展經理Raymond Woo,以及德國馬牌集團(Continental)旗下創投部門的合作與創投管理總監邱殷樂,為新創提供具體出海建議。

戴憶帆強調,「國際化」已是台灣新創現今最重要的課題,而新加坡、日本會是台灣進軍國際的首選前哨站。新加坡作為東南亞地區的中心,許多國際團隊選擇在當地募資、上市櫃,介接資源方便;日本則與台灣的文化、理念相近,相當重視「信任」、夥伴關係,加上在東京、京都等頂尖大學裡,有最前沿的技術,對需要發展應用、商業化成長的新創來說,是值得尋求技術互補的合作對象。

邁特創新基地
跨界對談由左至右分別為主持人邁特創新基地顧問柯旂、邁特創新基地執行長戴憶帆、日本京都大學創投(Kyoto University Innovation Capital)亞太區業務發展經理Raymond Woo,以及德國馬牌集團(Continental)旗下創投部門的合作與創投管理總監邱殷樂,與現場與會者進行交流。
圖/ 數位時代

邱殷樂直指,台灣新創的技術極佳、很有實力,甚至勝過美國、以色列的公司,「最大的問題,是不會講述自己的故事,以及不清楚如何對接正確的人和事。」他建議,新創在展開跨國合作之前,必須先確定在台灣的根基已穩,同時了解自家的技術優勢,以便說服投資人和潛在客戶;在和大集團、大客戶合作時,也要找到能推動技術使用的關鍵人物或團隊。

Raymond Woo觀察,技術背景出生的創辦人,經常會犯下只看技術、看不到大局的盲點,加上創業是相當依賴人脈的事業,「新創必須學習用技術來解決特定商業問題,並與合作夥伴建立最重要的『信任』,否則技術再好、再先進,也無法順利擴展、被妥善應用。」

硬體新創精銳盡出,智慧農業、智慧醫療、綠色創新吸睛

精彩的對談後,緊接著輪到參與第十屆邁特創新加速器計畫,涵蓋智慧農業、智慧健康、智慧製造與綠色創新等硬體領域的六組新創團隊,一一登台Pitch,並由邱殷樂、Raymond Woo、日本村田製造所新規事業推進部部長東端和亮、邁特創新基地日本代表顧問上野峻基和華碩電腦協理Sean Lai等業界先進擔任評審。

首先登場的台灣百應生物科技,是運用AI、電腦視覺技術,實現家禽養殖的自主監控,完全無需人工干預,準確度已可達98.5%。擴核生醫科技則打造一款模組化、可程式化的實驗室自動化平台,能將整合液體處理、細胞培養、影像擷取和資料分析等流程集於一體,加速生技與藥物開發的研發、驗證流程。雨傘不滴的綠色創新專利產品「傘不滴」,是透過物理擠壓與高科技吸水部件,讓雨傘四秒內便完全不滴水,取代一次性塑膠套,解決公共場所地滑和環保痛點。恆帝斯智能科技是結合ESG輔導與碳IoT設備,自主開發韌體,解決聯網不穩、斷電導致的數據品質等問題,助力企業邁向淨零轉型。領動智慧科技的空中手寫輸入技術,鎖定的是下一代殺手級產品「智慧眼鏡」,透過高精度動態感測,為智慧眼鏡提供直覺、隱私友善的文字輸入解決方案。超術感醫學科技研發的AR顯微手術模擬訓練系統,則利用真實手術器械,提供精確控制回饋與AI動作分析,解決傳統訓練器械缺乏的「手感」問題,能被應用在眼科、神經外科等高精密的手術訓練。

最終大獎,分別由台灣百應生物科技、擴核生醫科技和超術感醫學科技抱走。東端和亮直言,透過此次Pitch,一方面看到台灣在軟硬整合的實力,更令人激賞的是,「團隊在營利之外,還致力解決社會問題,創造美好世界。」

邁特創新基地
日本村田製造所新規事業推進部部長東端和亮特別代表評審團致詞,除了欣賞台灣新創軟硬整合的實力,更發現團隊在營利之外,還致力解決社會問題,創造美好世界。
圖/ 數位時代

從在地驗證到鏈結全球,助新創在國際市場站穩腳跟

團隊對於自家產品、服務的用心,正是邁特極力提倡的核心價值,也是台灣新創通往世界舞台的基石。邁特創新加速計畫的運作模式,便如同硬體創新領域的國際嚮導,持續為新創團隊提供在地技術驗證和商業基礎訓練,並將新創的產品對接到國外大廠、國際創投。未來,台灣新創若能持續深化國際化、與多元夥伴合作,並具備正確的敘事能力和出海戰略,必能加速向外擴展,在全球市場中站穩腳跟。

立刻了解更多
https://bit.ly/m/mightynet

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
進擊的機器人
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓