
PKI:那个快被遗忘的定时炸弹
2024年了,还谈PKI?我知道你第一反应是这玩意儿过时了。对吧。但告诉你一个冷冰冰的事实:全球每年因证书过期引发的宕机损失,已经超过20亿美元。你没看错,就那过期几分钟的事。而且,形势正迅速恶化——物联网设备年均复合增长率41%,每台设备...

2024年了,还谈PKI?我知道你第一反应是这玩意儿过时了。对吧。但告诉你一个冷冰冰的事实:全球每年因证书过期引发的宕机损失,已经超过20亿美元。你没看错,就那过期几分钟的事。而且,形势正迅速恶化——物联网设备年均复合增长率41%,每台设备...

写证书的文章太多了——大多在讲怎么申请、怎么安装。没意思。我们今天直接钻到最底下,看看一个证书到底是怎么防止中间人攻击的,以及,为什么你的证书明明有效,客户端就是不认。 证书链的脆弱性:中间人攻击的数学破绽 证书的本质是信任传递。根CA自签...

为什么是现在? 说个反常识的——数字签名这玩意儿,不是新技术。1990年代就有了。可过去三十年,它一直是个配角。直到前两年疫情,远程协作逼着企业不得不正视它。然后呢?惯性就刹不住了。对吧? 现在全球供应链正在经历什么?碎片化、实时化、多节点...

说起来,很多人把哈希函数当成一种“黑盒”——塞进去一串数据,吐出来一个固定长度的乱码。就像把昨晚的剩菜扔进搅拌机,出来一坨浆糊,然后幻想能从浆糊反推出菜谱。天真。但真的有人想这么做,比如那些猜密码的。 前几天重构一个老服务,看着一堆MD5简...

供应链密钥即权力 集装箱在港口堵成一片。万亿级货物却靠一纸提单流转——可笑吗? 全球贸易的血管里,流着19世纪的血液。突然之间,所有玩家都盯上了非对称加密。不是因为区块链,而是贸易摩擦 + 数字税 + 零信任。拜登政府砸520亿美元造芯片,...

那还是几年前的一个项目,用户登录接口被人摁在地上摩擦——暴力破解。但问题不在破解速度,而是我们用了ECB模式存密码(别学)。结果拖库后,相同密码的密文一毛一样,攻击者直接彩虹表走起。那次事故让我重新审视对称加密,看似简单,用不好就是灾难。这...

供应链的“隐形夹层” 说真的,全球贸易的血管里流的还是SWIFT那个老古董的血。一笔跨境支付,走银行体系,3天,手续费3%-5%还算客气。你要是东南亚小工厂,现金流就那几口气,能被拖死。这时候USDC悄悄上场了。菲律宾汇工、越南纺织老板,这...

零信任。听到这词儿你大概耳朵都起茧了。但说真的,大部分文章还在那翻来覆去讲“永不信任,始终验证”——就跟念经似的。我今天不想扯虚的。咱聊点实在的:拆开它的引擎盖,看看里面到底是啥算法在转,落地时又有哪些坑能让你半夜爬起来挠墙。 去年有个项目...

上个月,一家跨国制造企业的CIO在闭门会上掏出一张图表——过去两年他们遭遇的定向勒索攻击中,有七成是从“可信”的合作伙伴网络渗透进来的。他看着我,原话是:“我们花十年垒的防火墙,现在像个漏勺。” 说实话,这话我听过不下五十次了。但这一次,背...

它是一道数学证明题 零信任架构。这四个字,现在快被炒成信息安全界的“万金油”了。但说实话,剥掉营销外壳,它的核心其实是一道极其严谨的数学证明题。一道关于“每当有人想触碰数据,系统就要立刻演算一次:这人、这设备、此刻、凭什么”的题。 不信?咱...