Una IA audita CIRCL de Cloudflare y confirma siete fallos criptográficos

Fuentes: AI meets Cryptography 1: What AI Found in Cloudflare's CIRCL

La empresa de seguridad zkSecurity ha aplicado su canal de auditoría basado en inteligencia artificial a CIRCL, la biblioteca experimental de criptografía avanzada y poscuántica de Cloudflare, y ha confirmado siete vulnerabilidades reales, ya corregidas en el repositorio original. La mayoría recibió recompensa a través del programa de bugs de Cloudflare en HackerOne. El fallo más grave, clasificado como crítico por ambas partes, es un error de una sola línea en la implementación de cifrado basado en atributos (CP-ABE) que permitía eludir el control de acceso; lo encontró zkao, el agente de auditoría de zkSecurity. Otros seis bugs incluyen pérdida de precisión en coma flotante de 64 bits en RSA umbral, falsificación de pruebas DLEQ mediante un parámetro de seguridad controlado por el demostrador, ausencia de comprobación de mensajes distintos en la verificación agregada BLS, una colisión de firmas en DLEQ, un bypass de validación de la clave precompartida en HPKE y coeficientes de Lagrange calculados en int64. La brecha entre la severidad estimada por la IA y la confirmada por Cloudflare fue notable: la IA tendió a sobreestimar o subestimar el riesgo real. El artículo subraya que los hallazgos candidatos generados por la IA requieren validación humana antes de divulgarse y presenta este trabajo como el primero de una serie sobre bugs detectados por sus agentes en proyectos criptográficos de código abierto.