← Nieuwste papers
💻 computer science

Hidden Ciphers and Where to Find Them: Static Discovery and Assessment of Cryptographic Assets in Software

Dit artikel presenteert een op classificatie gebaseerde statische analyse-aanpak voor het ontdekken en beoordelen van cryptografische activa over softwaresystemen heen, waarbij de effectiviteit ervan wordt aangetoond bij het identificeren van kwetsbaarheden en kandidaten voor post-kwantum migratie om de beveiligingsgovernance en transparantie te verbeteren.

Oorspronkelijke auteurs: Christian Näther, Eduard Hirsch

Gepubliceerd 2026-08-06
📖 6 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Christian Näther, Eduard Hirsch

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Het Onzichtbare Fort en de Kaart om het te Vinden

Stel je voor dat elke stuk software die je vandaag de dag gebruikt — je favoriete videogame, je bank-app, zelfs je slimme koelkast — is gebouwd binnen een massief, onzichtbaar fort. De muren van dit fort zijn gemaakt van cryptografie, een speciale vorm van wiskundige magie die je gegevens wegsluit zodat alleen de juiste mensen ze kunnen openen. Het is de reden waarom je wachtwoorden geheim blijven en je berichten niet gelezen kunnen worden door vreemden. Lange tijd hoopten bedrijven gewoon dat deze muren sterk genoeg waren, maar ze hadden geen echte kaart om te zien waar de stenen zaten, waar de deuren waren, of of sommige daarvan van karton waren gemaakt in plaats van staal.

Nu klopt er een nieuwe dreiging aan de deur: quantumcomputers. Dit zijn superkrachtige machines die in de toekomst de huidige cryptografische sloten kunnen verbrijzelen alsof ze van papier zijn gemaakt. Om te overleven moeten organisaties precies weten wat voor soort sloten ze nu hebben, zodat ze deze kunnen vervangen door "quantum-bestendige" sloten voordat de boeven arriveren. Maar hier is het probleem: deze digitale sloten liggen overal verspreid. Ze zijn verborgen in regels code, begraven in configuratiebestanden, weggestopt in geheime sleutels en gemengd in de softwarebibliotheken die programma's gebruiken. Zonder een manier om ze allemaal te vinden, kun je ze niet repareren. Hier komt een nieuw artikel om de hoek kijken, dat een zaklamp biedt voor de donkere hoeken van software.

Het Papier: Een Speurtocht naar Digitale Sloten

Het artikel, getiteld "Hidden Ciphers and Where to Find Them", introduceert een slimme nieuwe methode om deze verborgen cryptografische activa op te sporen. De auteurs, Christian Näther en Eduard Hirsch, realiseerden zich dat het zoeken naar deze sloten leek op het proberen op te ruimen van een rommelige kamer zonder een lijst van wat er wel en niet thuishoort. Sommige mensen zochten naar specifieke soorten sleutels, terwijl anderen gewoon gokten. De auteurs besloten een systematische speurtocht te organisereren.

Eerst creëerden ze een classificatiesysteem, wat lijkt op een set van drie verschillende vergrootglazen om naar de software te kijken. Ze realiseerden zich dat cryptografische "spullen" in drie verschillende smaken voorkomen:

  1. Crypto-materiaal: Dit zijn de werkelijke geheimen, zoals de private keys en wachtwoorden zelf. Denk aan deze als de eigenlijke gouden munten in de schatkist.
  2. Crypto-artefacten: Dit zijn de gestructureerde containers, zoals certificaten of digitale ID-kaarten die informatie bevatten over wie er naar binnen mag. Dit zijn de mooie dozen waarin de munten zitten.
  3. Crypto-invocaties: Dit zijn de momenten waarop de software de magie daadwerkelijk gebruikt. Het is alsof je iemand een sleutel in een slot ziet draaien of een wachtwoord ziet typen. Dit is de actie van het gebruiken van de schat.

Om deze speurtocht efficiënt te maken, bouwden de auteurs twee hoofdtools. De eerste is een Rule Repository genaamd "Crypistry". Stel je dit voor als een enorme, constant bijgewerkte kookboek. In plaats van instructies hard te coderen in een robot, somt het kookboek precies op waar naar gezocht moet worden (zoals "zoek naar elk bestand dat eindigt op .pem" of "zoek naar het commando OpenSSL::Cipher"). Dit betekent dat als er een nieuw type slot verschijnt, je gewoon een nieuw recept aan het boek toevoegt; je hoeft niet de hele robot opnieuw te bouwen.

De tweede tool is de Scanner, genaamd "Crypsy". Dit is de robot die het kookboek leest en de software scant. Hij raadt niet zomaar wat; hij volgt de regels om het materiaal, de artefacten en de invocaties te vinden. Zodra hij ze vindt, somt hij ze niet alleen op; hij beoordeelt ze. Hij controleert of een slot zwak is (zoals een roestig scharnier) of of het een bekende kwetsbaarheid is (zoals een deur die al eerder door dieven is gekraakt). Vervolgens genereert hij een CBOM (Cryptographic Bill of Materials), wat in feite een gedetailleerde inventarislijst is van elk gevonden slot en elke sleutel, klaar voor gebruik door beveiligingsteams.

Wat Ze Vonden en Hoe Zeker Ze Zijn

De auteurs testten hun robot op twee manieren om te zien of het echt werkte.

Eerst bouwden ze een synthetische benchmark genaamd "Cryben". Dit was een nep software systeem dat zij hadden gecreëerd, waarbij ze precies wisten waar elk enkel slot en elke sleutel verborgen was. Het was als een oefenspeurtocht waarbij ze het antwoordblad al hadden. Toen ze Crypsy tegen deze test draaiden, vonden ze 75% van de verborgen items correct (een F1-score van 0,75). Het was erg goed in het vinden van de werkelijke geheimen (de gouden munten), maar miste soms de meer complexe manieren waarop de software de sloten gebruikte. Echter, als het kwam bij het labelen van de problemen die ze vonden, waren ze ongelooflijk nauwkeurig en identificeerden ze 91% van de verwachte zwakheden en kwetsbaarheden correct.

Vervolgens namen ze de scanner mee naar de echte wereld. Ze scanten een echte IT-infrastructuur bestaande uit tien uitgerolde services (waaronder zaken als GitLab, een CI/CD runner en een database). Ze scanten 57.610 bestanden in minder dan zes minuten. In deze echte wereldse rommel ontdekte de scanner 370 cryptografische activa. Het vond zes specifieke kwetsbaarheden gekoppeld aan bekende beveiligingsproblemen (CVE's) en identificeerde 52 items die vervangen zouden moeten worden om de toekomstige dreiging van de quantumcomputer te overleven.

De auteurs zijn vrij zelfverzekerd over deze resultaten, maar ze zijn voorzichtig met de beperkingen. Ze geven toe dat hun scanner momenteel het beste is in het vinden van zaken in de programmeertalen Ruby en Go, en dat het afhankelijk is van het feit of het "kookboek" (Crypistry) up-to-date is. Als een slot op een manier verborgen is die het kookboek nog niet kent, kan de scanner het missen. Ze ontdekten ook dat hoewel de scanner geweldig is in het vinden van potentiële problemen, sommige van die bevindingen een menselijke controle vereisen om te zien of ze daadwerkelijk gevaarlijk zijn, omdat de scanner niet altijd kan zien hoe een stuk code wordt gebruikt in het grotere geheel.

Het Grote Plaatje

Dit artikel beweert niet het volledige probleem van softwarebeveiliging te hebben opgelost. In plaats daarvan biedt het een praktische, gestructureerde manier om eindelijk te zien wat er in het donker verborgen zit. Door de verschillende soorten cryptografische activa te classificeren en de "regels" te scheiden van de "scanner", hebben de auteurs een systeem gecreëerd dat kan groeien en zich kan aanpassen. Hun resultaten suggereren dat organisaties met deze aanpak eindelijk een duidelijk beeld kunnen krijgen van hun cryptografische landschap, wat de essentiële eerste stap is voordat ze de oude sloten kunnen vervangen door nieuwe, quantum-bestendige sloten. Het is een kaart voor de speurtocht naar de schatten, en voor het eerst ziet de kaart eruit alsof deze ook echt ergens naartoe leidt.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →