市场热点名人快讯安全中心
安全中心消息

ZCode默认密钥生成方式被指可由本机信息推算

更正说明按网站栏目规则校正分类与主题标签,正文及审核决定保持原样。

ZCode 开源后,开发者发现默认解密密钥可由操作系统、用户名和用户目录算出。

快讯正文

ZCode 开源后,开发者又从代码里发现一个安全问题。

ZCode 会把用户的登录凭据加密保存在本地,但默认情况下,解密密钥可以根据操作系统、用户名和用户目录直接算出来。

这些信息通常并不难获得。

攻击者一旦拿到 ZCode 保存凭据的文件,就可以按照公开源码重新生成密钥,不需要破解加密算法。

ZCode 官方文档称这些登录凭据「按设备加密,换机后无法解密」。

公开源码里的默认方案并没有使用设备 ID 或硬件信息。

官方说法和开源代码对不上。

这不是一个可以远程凭空盗取凭据的漏洞,攻击者仍需先拿到本地凭据文件。

用户如果自行设置了 ZCODE_CREDENTIAL_SECRET,也不会走上述默认密钥。

文件一旦泄露,ZCode、Z.ai 或 BigModel 的登录态可能被恢复,进而被冒用账号或消耗 Coding Plan 额度,但不会导致电脑被黑。

原文链接 https://m.theblockbeats.info/flash/368194。

补充解读

简单说,ZCode 会把登录凭据加密存在本地。加密本该需要一把只有本人或本设备才知道的钥匙(密钥),但按公开源码的默认做法,这把钥匙是用操作系统、用户名和用户目录算出来的。这些信息往往不难知道,所以别人只要拿到那个保存凭据的文件,就能照源码重新算出密钥,把加密解开,而不需要去破解加密算法。官方文档说凭据是「按设备加密」,但代码里的默认方案没有用到设备 ID 或硬件信息。需要注意:这不是能远程凭空盗号的问题,前提是先拿到本地文件;如果用户自己设置了 ZCODE_CREDENTIAL_SECRET,也不会使用这个默认密钥。

它说明「加密保存」不等于安全:如果密钥的生成方式可以被猜到,加密就只能挡住随手翻看文件的人。凭据一旦被还原,相关账号登录态可能被冒用,甚至消耗套餐额度。同时也提醒,官方文档的说法要和开源代码对得上,否则用户会高估防护强度。

对新手来说,这是理解「密钥管理」的好例子:加密强度不只取决于算法,还取决于密钥怎么来、存在哪里。看开源项目安全说明时,可以注意文档承诺与代码实现是否一致;涉及本地凭据时,尽量使用项目提供的自定义密钥或环境变量选项。

evidence 未说明 ZCode 的开发者或所属组织身份。

evidence 未说明该问题是否已被修复、修复版本或时间。

evidence 未说明受影响的版本范围与具体平台。

evidence 未说明官方是否已回应文档与代码不一致的问题。

evidence 未提供安全研究者的身份信息或原始披露渠道。

evidence 未说明是否已有真实攻击或凭据泄露事件发生。

evidence 中的官方文档引述与代码分析结论来自同一篇快讯,未提供独立来源。

同事件进展

正在加载事件时间线…