Teilnehmer des Google Security Team haben die öffentliche Bibliothek Paranoid veröffentlicht, die dazu dient, unsichere kryptografische Artefakte wie öffentliche Schlüssel und digitale Signaturen zu identifizieren, die in anfälligen Hardware- (HSM) und Software-Systemen erstellt werden. Der Code ist in Python geschrieben und wird unter der Lizenz Apache 2.0 verbreitet.
Das Projekt könnte nützlich sein, um indirekt die Verwendung von Algorithmen und Bibliotheken zu bewerten, in denen bekannte Sicherheitslücken und Schwachstellen existieren, die die Zuverlässigkeit der generierten Schlüssel und digitalen Signaturen beeinflussen, wenn die überprüften Artefakte von nicht überprüfbarem Hardware oder geschlossenen Komponenten generiert werden, die als Black Box fungieren. Die Bibliothek kann auch Mengen von pseudorandomisierten Zahlen auf die Zuverlässigkeit ihres Generators analysieren und aus einer großen Sammlung von Artefakten unbekannte Probleme identifizieren, die durch Programmierfehler oder die Verwendung unsicherer Generatoren für pseudorandomisierte Zahlen entstehen.
Bei der Überprüfung des Inhalts des öffentlichen CT-Logs (Certificate Transparency), das Informationen über mehr als 7 Milliarden Zertifikate enthält, wurden keine problematischen öffentlichen Schlüssel auf Basis elliptischer Kurven (EC) oder digitalen Signaturen auf Basis des ECDSA-Algorithmus gefunden. Es wurden jedoch problematische öffentliche Schlüssel auf Basis des RSA-Algorithmus entdeckt. Insbesondere wurden 3586 unsichere Schlüssel gefunden, die von einem Code mit der unbereinigten Schwachstelle CVE-2008-0166 im OpenSSL-Paket für Debian generiert wurden, 2533 Schlüssel, die mit der Schwachstelle CVE-2017-15361 in der Infineon-Bibliothek verbunden sind, sowie 1860 Schlüssel mit einer Schwachstelle, die mit dem Finden des größten gemeinsamen Teilers (GCD) in Verbindung steht. Informationen über die problematischen Zertifikate, die weiterhin im Umlauf sind, wurden an die Zertifizierungsstellen zum Widerruf weitergeleitet.

Quelle: opennet.ru
