九兆次演算實現碰撞!Google攻破了最重要的加密技術
九兆次演算實現碰撞!Google攻破了最重要的加密技術
2017.02.24 | Google

Google的研究人員剛剛創造了電腦加密學在2017年的第一個里程碑:他們攻破了SHA-1安全加密演算法。

圖/ PingWest

實驗的關鍵研究者是來自荷蘭CWI研究機構的馬克·史帝文斯 (Marc Stevens),他在哈希演算法方面發布過大量優秀的研究成果。從2013年開始在學界展現出攻克SHA-1演算法的決心,之後陸續發布了一系列新成果和改進方法。透過和Google進行合作,他獲得了實現本次攻破的關鍵資源:強大的運算能力。

這件事相當重要,令人激動。原因還要從SHA-1到底是個什麼東西說起。

SHA-1(全稱Secure Hash Algorithm-1)是一種安全加密演算法,最主要的用途是數位簽名。

舉個例子:你肯定在電腦上下載過軟體吧?是否記得,文件的上傳者曾提醒過你,在下載後要校驗文件?有沒有見過類似下圖中的文字?

圖/ PingWest

這是因為,使用SHA-1、MD5這樣的哈希演算法,對文本文檔、表格、音樂mp3、PDF、可執行文件或其他任何文件等進行運算,都會得出像上圖中這樣的字段(哈希值)。在過去只要文件不同,對應的哈希值都絕對不一樣,就像是給每個文件都加上了數位的簽名。

而SHA-1哈希值應該是40個英/數字:比如上面這張圖片對應的SHA-1值是:

1E2FF30C5FD327C438F76C3ACBE97AAFB9AEDF7E

對於下載者來說,原文件的哈希值很重要:當你下載了一個軟體,用文件校驗工具查看它的SHA-1/MD5值,如果和原文件的不一樣,你就得小心了,因為文件顯然被修改過了,而裡面可能包含了病毒或其他惡意程式碼。

文件哈希值校驗實例。
圖/ PingWest

SHA-1和MD5是世界上最為常用的文件校驗加密演算法,過去一直被認為是比較安全和可靠的演算法——直到今天。

Google和CWI一起研究出了一種方法,能夠讓兩個不同的文件採用SHA-1演算之後,呈現出完全一致的哈希值。

 

圖/ PingWest

 

這次攻破被命名為SHAttered attack。研究者提供了兩張內容截然不同,在顏色上存在明顯差異,但SHA-1哈希值卻完全相同的PDF文件作為證明:

圖/ PingWest

在部落格中,研究者寫道:

哈希碰撞(hash collision,即兩個不同文件哈希值一致,也有譯作哈希衝突)本來不應該發生。但實際上,當哈希演算法存在漏洞時,一個有足夠實力的攻擊者能夠製造出碰撞。進而,攻擊者可以用去攻擊那些依靠哈希值來校驗文件的系統,植入錯誤的文件造成惡果。舉個例子,兩份條款完全不同的保單。

本次Google對其進行攻破花費了巨量的算力:總計 9,223,372,036,854,775,808——超過9 兆(億億)次演算。

破解分為兩個階段,分別需要一個CPU進行6,500年,和一個GPU進行110年的運算才可以完成。這是因為研究者採用了自行研發的Shattered破解方法,其效率遠勝於使用暴力破解。而且Google雲端平台提供的大規模運算技術,顯著減輕了負擔。

圖/ PingWest

這也是為什麼必須「有足夠實力的攻擊者」才能攻破……

 

需要恐慌嗎?

2012年安全技術專家布魯斯·施奈爾曾經估計,完成一次SHA-1碰撞在2012年需要耗費277萬美元,到2015年則降到70萬美元,2021年只需要4.3萬美元。他還暗示,到2018年就會有犯罪集團具備偽造SHA-1簽名證書的能力。

但至少目前,人們並不需要恐慌。首先就事件本身而言,普通網友不需要擔心有人會用它做壞事,因為Google漏洞披露政策規定,本次SHAttered attack的研究者需要等待90天才能發布原始程式碼。就算掌握了程式碼,至少也得有Google這種水平的大規模運算能力……

另外,研究者上線了一個網站shattered.io,網友可以上去了解更多技術細節,還可以上傳自己的文件,測試自己的文件是否安全。

圖/ PingWest

作為一種老舊的哈希演算法,SHA-1正在被其後來者,比如SHA-2和SHA-3新演算法以及它們的各種變體所取代。三大瀏覽器Chrome、微軟Edge/IE和火狐瀏覽器都決定棄用SHA-1。

Google早在2014年就未雨綢繆,宣布了逐漸放棄SHA-1的決定。去年開始,Google的Chrome瀏覽器已經不再支援SHA-1證書,會將其標記為不安全。當證書過期之後,瀏覽器將無法訪問這些網站。Google方面也推薦IT人士採用SHA-256等更安全的演算法。所以今天的實驗結果宣布,也算是給SHA-1補上遲來的一刀了⋯⋯

圖/ PingWest

微軟Edge瀏覽器團隊此前在其部落格中表示,將於2017年中開始棄用SHA-1。但據《富比士》網路版報導,另一位安全專家凱文·貝爾蒙特則在Twitter上指出,棄用SHA-1的Windows安全更新本應該在2月早些時候推送,但仍處於延期發布的狀態。

去年10月,火狐瀏覽器的開發商Mozilla也宣布了同樣的決定。

圖/ PingWest

最後再送上:一張圖看懂SHAttered attack(Google官方製作)

圖/ PingWest

本文授權轉載自:PingWest

關鍵字: #演算法
往下滑看下一篇文章
博弘雲端打造金融業專屬 AI 解決方案 賦能金融產業實現智慧轉型!
博弘雲端打造金融業專屬 AI 解決方案 賦能金融產業實現智慧轉型!

從流程再造、智能客服到科技防詐,AI 正在一步步改變台灣金融業的樣貌。根據金管會「金融業者及周邊單位應用人工智慧」調查結果,金融業者導入AI與生成式AI的比例已從29%提升至33%,顯示金融業對AI應用的需求正持續升溫,而AWS亞太(台北)區域的正式啟用,更將加速這股成長力道,讓AI躍升為金融創新的核心引擎,推動整個產業快速邁向新局。

在這股潮流下,博弘雲端作為台灣第一家與AWS簽署台北區域戰略合作協議(New Region Strategic Collaboration Agreement,SCA)的雲端解決方案專家,如何協助金融業快速導入創新AI應用,讓「智慧金融」能夠真正落地在各個金融場景中?

對此,博弘雲端台灣暨東南亞事業中心副總經理陳亭竹給出的答案很明確:關鍵在於從痛點出發,讓金融業能夠以更低的門檻達成數據上雲與導入AI應用的目標。

標準化 × 客製化,雙管齊下加速金融AI真正落地

陳亭竹進一步指出,金融業在推動雲端與AI應用時,普遍面臨合法合規、AI倫理風險、人才不足與組織變革等四大挑戰。對此,博弘雲端提供產業客製化AI解決方案,滿足金融業在AI與數據應用上的多元需求,進而加速AI應用落地。

「要讓AI應用在金融業真正落地,雲服務業者的客製化能力是關鍵。」博弘雲端台灣暨東南亞事業中心技術處長孫正忠強調,因為每家金融業對上雲和AI應用的需求並不相同,甚至對AI 技術的要求與精準度都有不同期待。而標準化產品雖能快速導入,卻難以完全貼合每位客戶的營運場景與精細需求,唯有結合客製化服務,才能真正滿足金融業在AI與數據應用上的高標準,並符合大型金融客戶的嚴格驗收要求。

因此,博弘雲端推出產業客製化AI解決方案,建構在標準化解決方案的架構之上,進一步依照客戶需求進行微調。不僅能讓 AI 回答更加精確,也能更貼近終端客戶的實際需求,無論是篩選資料、優化決策,甚至提供行銷策略建議,都能展現更高的效益。

除了透過客製化服務滿足金融業者AI與數據應用上的多元需求,博弘雲端亦推出標準化產品驅動金融產業AI革新。從”AICOM”提供的新世代雲智能管理功能,賦能金融IT部門一站式管理雲端資源、即時掌握AI訓練資源運用狀態;到”LEMMA”提供的 AI企業知識代理,藉由LLM (大型語言模型) 摘要與整理重點、大幅減少人工查詢資料的時間,這些產品不僅加乘金融業者採用AI的效益,更成為推動產業升級的關鍵方程式。

RD099049.jpg
博弘雲端台灣暨東南亞事業中心副總經理 / 陳亭竹表示:要讓AI應用在金融業真正落地,雲服務業者的客製化能力是關鍵。唯有結合客製化服務,才能真正滿足金融業在AI與數據應用上的高標準,並符合大型金融客戶的嚴格驗收要求。
圖/ 數位時代 拍攝

售前 × 數據雙團隊,一站式滿足數據處理和AI應用需求

金融產業的AI應用百百種,博弘雲端不只提供產業客製化解決方案,更透過技術團隊的深度參與來強化客製化程度。首先是售前技術團隊,該團隊整合公司多年服務大型客戶的經驗與專業人才,能在專案初期便與客戶進行需求訪談與技術交流,並據此繪製完整的系統架構圖,確保AI應用精準契合需求,大幅提升專案成功落地的機率。

其次是數據團隊,涵蓋數據工程師、數據分析師與數據科學家三種不同職能,能與售前技術團隊的需求分析與架構設計緊密銜接,一站式滿足金融業從數據處理到應用的完整需求。

博弘雲端台灣AWS事業處業務資深處長郭仁傑進一步說明二個團隊的具體運作模式。售前技術團隊在完成需求分析與架構圖後,數據工程師會協助金融業將地端資料搬遷到雲端資料倉儲,並確保數據的正規化與可用性;接著由數據分析師統整數據並建立戰情室、商業智慧分析等應用,幫助客戶快速掌握營運數據;最後由數據科學家根據實際應用情境選擇或開發適合的AI模型,實現提升營運效率或優化客戶體驗的目標。「經過概念驗證與專案的執行,金融業普遍能提升5倍以上的資料處理效率,運用AI提升10~50%不等的生產力」,郭仁傑強調。

RD099024.jpg
「要讓AI應用在金融業真正落地,雲服務業者的客製化能力是關鍵。」博弘雲端台灣暨東南亞事業中心技術處長 / 孫正忠強調
圖/ 數位時代 拍攝

攜手 AWS 與生態系戰略夥伴,全面備戰金融業轉型需求

除了內部團隊的緊密協作,博弘雲端也積極深化與AWS和第三方夥伴的合作關係,加強解決方案的廣度與深度,確保能更全面回應金融業多樣化的需求。

「客戶至上一直是博弘雲端的企業文化,」陳亭竹表示,博弘雲端很早之前就洞察到金融業數位轉型的商機,加上AWS當時正如火如荼推進亞太(台北)區域的落地,因而與其展開台北區域戰略合作協議的討論,並於2025年7月正式簽訂,成為台灣第一家簽署該協議的AWS核心級諮詢夥伴。

「這是一份區域級的合作協議,必須要有足夠紮實的市場經驗和具代表性的客戶導入案例,才能獲得AWS的認可與信任,」陳亭竹強調,這份協議不僅代表AWS對博弘雲端實力的高度肯定,更意味著博弘雲端可以進一步放大服務能量,串聯更多生態圈夥伴,全面支援金融業的數位轉型。

由於金融業在上雲時,對資安防禦、效能監測、數據管理等面向,可能都有不同需求,博弘雲端自成立以來,便持續與不同領域的夥伴攜手合作,包括Palo Alto Networks、Databricks及MongoDB等國際級解決方案廠商,滿足金融業在上雲時的特殊需求。而隨著與AWS簽訂台北區域戰略合作協議,博弘雲端得以進一步擴大合作生態圈,為金融業打造更完整的雲端與AI解決方案,全力加速其上雲與創新進程。

專業技術建立信任,博弘雲端成金融業轉型首選夥伴

憑藉卓越的客製化服務能力、與AWS的緊密合作關係及多元的生態圈夥伴,讓博弘雲端在金融領域展現亮眼成果,不只在技術面持續採用創新科技賦能金融業成功轉型,更透過技術專業力獲得客戶高度信賴,某大型金融業客戶在數據上雲專案結束後,主動表示希望繼續合作。

郭仁傑說明,博弘雲端自3年前開始,即協助該客戶將地端數據逐步上雲,並導入Data Hub建立完善的資料治理(Data Governance)機制。隨著數據上雲後的效益逐步展現,不僅吸引同集團內其他子公司與海外據點相繼啟動數據上雲計劃,更將合作期間展延至7年,藉助博弘雲端的技術與服務能量,持續深化雲端與AI應用,推動整個集團的數位創新藍圖。

1757919697308.jpg
郭仁傑說明,博弘雲端自3年前開始,即協助該客戶將地端數據逐步上雲,並導入Data Hub建立完善的資料治理(Data Governance)機制。
圖/ 數位時代 拍攝

目前除了金融業之外,博弘雲端在製造、零售和公部門也累積了豐富的雲端技術導入經驗。展望未來,博弘雲端除了持續與AWS維持緊密合作、不斷精進雲端技術能力外,更將全面強化在資安託管服務 (Managed Security Services Provider, MSSP) 與技術生態圈的戰略布局,並積極拓展東南亞市場,成為台灣雲端服務業進軍國際的領航者。不僅向海外輸出台灣的成功經驗,更將成為驅動東南亞地區數位轉型的關鍵力量。

更多金融業上雲案例:立即與博弘雲端專業團隊討論

https://www.nextlink.cloud/contact/

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
一次搞懂Vibe Coding
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓