动察 Beating AI hızlı haber: ZCode açık kaynak haline geldikten sonra geliştiriciler kodda bir güvenlik sorunu daha keşfetti. ZCode, kullanıcıların oturum açma kimlik bilgilerini yerel olarak şifreleyip saklıyor, ancak varsayılan durumda şifre çözme anahtarı işletim sistemi, kullanıcı adı ve kullanıcı dizininden doğrudan hesaplanabiliyor.
Bu bilgiler genellikle elde edilmesi zor değil. Bir saldırgan ZCode'un kimlik bilgilerini sakladığı dosyayı ele geçirdiğinde, açık kaynak koduna göre anahtarı yeniden oluşturabilir; şifreleme algoritmasını kırmasına gerek yok.
ZCode'un resmi belgeleri bu oturum açma kimlik bilgilerinin "cihaz bazında şifrelendiğini, cihaz değiştirildiğinde şifresinin çözülemeyeceğini" belirtiyor. Ancak açık kaynak kodundaki varsayılan yöntem cihaz kimliği veya donanım bilgisi kullanmıyor. Resmi açıklama ile açık kaynak kodu birbiriyle uyuşmuyor.
Ancak bu, uzaktan havadan kimlik bilgilerinin çalınabileceği bir güvenlik açığı değil. Saldırganın öncelikle yerel kimlik bilgisi dosyasını ele geçirmesi gerekiyor; kullanıcı ZCODE_CREDENTIAL_SECRET'i kendisi ayarlamışsa yukarıdaki varsayılan anahtar kullanılmaz.
Dosya bir kez sızdırılırsa, ZCode, Z.ai veya BigModel oturum durumu geri yüklenebilir ve ardından hesap taklit edilerek veya Coding Plan kotası tüketilerek kullanılabilir; ancak bu bilgisayarın hacklenmesine yol açmaz.
