Crittografia a chiave pubblica: Wordfence avverte dei rischi legati alla matematica dell'IA
Immagine generata con IA

Crittografia a chiave pubblica: Wordfence avverte dei rischi legati alla matematica dell'IA

La crittografia a chiave pubblica potrebbe essere esposta a rischi legati ai progressi matematici dell'IA, avverte Wordfence, ma il suo resoconto non documenta alcuna violazione dimostrata della cifratura web.

La crittografia a chiave pubblica potrebbe subire nuove pressioni a causa dei progressi dell'intelligenza artificiale (IA), sostiene Wordfence, avvertendo che in futuro i gestori dei siti web potrebbero dover sostituire più rapidamente gli algoritmi di sicurezza. Il suo commento collega la notizia della pubblicazione di dimostrazioni matematiche da parte di OpenAI alle preoccupazioni per le basi su cui poggia la sicurezza delle transazioni online. Tuttavia, il resoconto fornito non dimostra che un algoritmo a protezione dei siti web sia stato violato, né indica una soluzione sostitutiva da adottare con urgenza.

Wordfence cita Matthew Green, crittografo della Johns Hopkins, che esprime preoccupazione per il futuro della crittografia a chiave pubblica. Si tratta del sistema basato sulla matematica che utilizza una chiave pubblica e una corrispondente chiave privata per consentire a soggetti che non si conoscono di comunicare in modo sicuro. La protezione che offre dipende dal fatto che determinati problemi matematici rimangano, nella pratica, irrisolvibili per un attaccante con le risorse di calcolo disponibili e i metodi matematici noti. Metodi migliori, e non soltanto computer più veloci, possono quindi modificare i presupposti su cui si basa la sicurezza.

Secondo Wordfence, OpenAI ha pubblicato più di 700 dimostrazioni matematiche in un repository GitHub, una raccolta online di file di progetto, ritirandone successivamente tre. La fonte colloca la pubblicazione nel giorno precedente, senza fornire una data precisa nel testo disponibile. Afferma che la raccolta include dimostrazioni LEAN, argomentazioni matematiche espresse in una forma verificabile tramite software, e presenta questo aspetto come una forte evidenza della loro validità logica. Ciò è diverso dal dimostrare che quei risultati siano in grado di compromettere uno specifico sistema di cifratura.

Wordfence descrive reazioni tra i matematici che vanno dalla frustrazione e dalla tristezza fino ad affermazioni di straordinaria rilevanza storica, e rimanda i lettori a una discussione su Hacker News. Riporta inoltre l'affermazione su X di un ex dipendente di OpenAI, di cui non viene fatto il nome, secondo cui la pubblicazione rappresenterebbe l'81% delle scoperte matematiche dei tre anni precedenti. Il resoconto fornito non presenta alcun metodo di misurazione o insieme di dati a sostegno di tale percentuale. Questa non va considerata una misura accertata del progresso matematico o del rischio crittografico.

Il commento contrappone la possibilità di rapidi progressi matematici ai tempi più lunghi di preparazione all'avvento del calcolo quantistico, un tipo di calcolo che potrebbe compromettere alcuni metodi crittografici esistenti. Cita ML-KEM, il Module-Lattice-Based Key-Encapsulation Mechanism, come esempio di approccio post-quantistico. In parole semplici, aiuta i sistemi a stabilire un segreto condiviso ed è progettato per resistere ad attacchi che impiegano computer quantistici. Il timore di Wordfence è che una svolta matematica inaspettatamente rapida possa lasciare meno tempo per preparare alternative. Non viene segnalata alcuna svolta di questo tipo ai danni di ML-KEM.

Per le aziende, la dipendenza rilevante riguarda la protezione delle informazioni che transitano tra clienti e siti web. Wordfence usa i negozi WooCommerce e Shopify come esempi di attività che si affidano a transazioni sicure, incluso il trasferimento dei dati delle carte e dei token di pagamento, valori sostitutivi utilizzati al posto delle informazioni di pagamento sensibili. Il suo avvertimento su un possibile arresto del commercio descrive una conseguenza ipotetica della perdita di una protezione crittografica essenziale in assenza di un'alternativa, non un'interruzione del servizio o un'esposizione dei dati di pagamento avvenuta su una delle due piattaforme.

Wordfence descrive anche il proprio lavoro con Mythos e con i modelli di OpenAI e Anthropic dotati di capacità nell'ambito della sicurezza. Afferma che Wordfence Argus continua a scoprire vulnerabilità che considera estremamente gravi, molte delle quali sono oggetto di segnalazione riservata, il processo con cui gli sviluppatori interessati vengono informati privatamente prima della pubblicazione. Afferma inoltre, separatamente, che Wordfence PRISM offre un'ampia copertura dell'ecosistema di plugin e temi, i componenti aggiuntivi e i pacchetti grafici utilizzati dai siti web. Il resoconto fornito non indica versioni interessate, identificativi delle vulnerabilità, dettagli tecnici o patch per queste scoperte; non offre quindi alcuna falla specifica che il proprietario di un sito possa verificare o correggere sulla base di queste sole informazioni.

La tesi più generale dell'azienda è che la ricerca matematica proseguirà tra i fornitori di IA in concorrenza, citando Anthropic, DeepSeek e Z.ai insieme a OpenAI. Ipotizza che l'IA possa anche contribuire a sviluppare algoritmi crittografici sostitutivi e che le applicazioni possano aver bisogno di modalità più rapide per adottare alternative validate. Nel resoconto fornito, entrambe sono risposte proposte a un possibile problema futuro, non soluzioni dimostrate. Un'implementazione più rapida non eliminerebbe la necessità di accertare che una soluzione sostitutiva sia adeguata e sicura.

Ai proprietari di siti web, Wordfence raccomanda di seguire gli sviluppi della cybersicurezza e di prendere l'abitudine di verificare ogni giorno la disponibilità degli aggiornamenti necessari per software e sistemi. Riconosce che alcune modifiche potrebbero arrivare attraverso gli aggiornamenti ordinari, mentre altre potrebbero richiedere più lavoro. I servizi informatici, infrastrutturali e di consulenza di AEU-I, che mettono la sicurezza al primo posto, sono pertinenti per le aziende che pianificano come mantenere i propri sistemi, ma ciò non costituisce una prova di protezione contro una svolta crittografica non dimostrata.

Wordfence osserva che le proprie attività di commercio elettronico dipendono dalla cifratura a chiave pubblica e afferma che terrà informati i clienti sugli sviluppi che richiederanno un intervento. Per i lettori, la distinzione pratica è tra prepararsi a reagire e reagire a un incidente confermato: questo resoconto giustifica l'attenzione alla manutenzione e alle indicazioni dei fornitori, non la conclusione che la cifratura attualmente usata dai siti web sia stata compromessa.

Come Proteggerti

  1. Controlla ogni giorno l'area di amministrazione del tuo sito web e installa gli aggiornamenti di sicurezza disponibili per il software, i plugin e i temi.
  2. Iscriviti agli avvisi di sicurezza del tuo fornitore di hosting e del tuo fornitore di servizi di pagamento, così da ricevere eventuali istruzioni che riguardano il tuo negozio.
  3. Chiedi al tuo fornitore di hosting chi è responsabile dell'aggiornamento del software che protegge le connessioni al tuo sito web.
  4. Prima di modificare le impostazioni di pagamento o di sicurezza del tuo negozio a causa di un avvertimento sull'IA, verifica se il tuo fornitore ha pubblicato istruzioni per il servizio che utilizzi.

I Termini Spiegati

  • public key cryptography Un modo per proteggere le informazioni usando una chiave che può essere condivisa pubblicamente, abbinata a una chiave privata mantenuta segreta.
  • artificial intelligence (AI) Sistemi informatici che svolgono attività come generare risposte o risolvere problemi che di solito richiedono l'intelligenza umana.
  • LEAN proofs Argomentazioni matematiche scritte in una forma che un software può verificare sulla base di regole precise.
  • quantum computing Un tipo di calcolo che usa la fisica quantistica e potrebbe risolvere determinati problemi in modo diverso dai computer comuni.
  • ML-KEM Il Module-Lattice-Based Key-Encapsulation Mechanism è un metodo per stabilire un segreto condiviso, progettato per resistere agli attacchi effettuati con computer quantistici.
  • payment tokens Valori sostitutivi utilizzati nei pagamenti al posto delle informazioni di pagamento sensibili.
  • confidential disclosure La comunicazione privata di una falla di sicurezza al produttore di un software prima di renderne pubblici i dettagli.

Servizi AEU correlati