Google'i turvameeskonna liikmed on välja andnud avatud raamatukogu Paranoid, mis on mõeldud usaldamatute krüptograafiliste artefaktide, nagu avalikud võtmed ja digitaalallkirjad, tuvastamiseks, mille on loonud haavatavad riistvaralised (HSM) ja tarkvarased süsteemid. Kood on kirjutatud Pythonis ja on litsentsitud Apache 2.0 alusel.
Projekt võib osutuda kasulikuks algoritmide ja raamatukogude kasutuse kaudseks hindamiseks, milles on tuntud puudujäägid ja haavatavused, mis mõjutavad genereeritavate võtmete ja digitaalallkirjade usaldusväärsust, kui kontrollitavad artefaktid on loodud riistvara või suletud komponentide poolt, mida ei saa kontrollida ja mis esindavad musta kasti. Raamatukogu suudab samuti analüüsida pseudojuhuslike arvu kogumeid nende generaatori usaldusväärsuse osas ning suurte artefaktide kogumite põhjal tuvastada varem tundmatud probleemid, mis tulenevad programmikoodist või usaldamatute pseudojuhuslike arvu generaatorite kasutamisest.
CT (Certificates Transparency) avalik logi sisaldav rohkem kui 7 miljardi sertifikaadi andmed ei tuvastanud elliptiliste kõverate (EC) ja ECDSA-algoritmi digitaalsete allkirjade põhjal probleeme avatud võtmetega, kuid RSA-algoritmi põhjal leiti murettekitavaid avatud võtmeid. Eristati 3586 usaldusväärset võtit, mis on genereeritud koodi kaudu, mis sisaldab parandamata haavatavust CVE-2008-0166 OpenSSL pakendis Debianis, 2533 võtmeid, mis on seotud haavatavusega CVE-2017-15361 Infineoni teegis, ja 1860 võtmeid, millel on haavatavus, mis on seotud suurima ühise jagaja (GCD) leidmisega. Teave probleemsete sertifikaatide kohta, mis jätkuvalt ringluses, on saadetud sertifitseerimisteenustele nende tühistamiseks.

Allikas: opennet.ru
