Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
paranoid_crypto — A biblioteca do Paranoid contém implementações de verificações para fraquezas bem conhecidas em artefatos criptográficos. | Kitploit
Ferramentas/GitHubGitHub/google/paranoid_crypto
Análise EstáticaScanners de VulnerabilidadesAnálise de VulnerabilidadesCriptografiaPapers e Pesquisa
GitHubgoogle/paranoid_crypto

paranoid_crypto

A biblioteca do Paranoid contém implementações de verificações para fraquezas bem conhecidas em artefatos criptográficos.

Ver Repositório
80349há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Projeto Paranoid

Visão Geral

O projeto Paranoid verifica fraquezas conhecidas em artefatos criptográficos, como chaves públicas, assinaturas digitais e números pseudoaleatórios em geral. Esta biblioteca contém implementações e otimizações de trabalhos existentes encontrados na literatura. Os trabalhos existentes mostraram que a geração desses artefatos era falha em alguns casos. A seguir estão alguns exemplos de publicações nas quais a biblioteca se baseia.

  • Arjen K. Lenstra, James P. Hughes, Maxime Augier, Joppe W. Bos, Thorsten Kleinjung, and Christophe Wachter. (2012). Ron was wrong, Whit is right;

  • Nadia Heninger, Zakir Durumeric, Eric Wustrow, and J. Alex Halderman. (2012). Mining Your Ps and Qs: Detection of Widespread Weak Keys in Network Devices;

  • Daniel J. Bernstein, Yun-An Chang, Chen-Mou Cheng, Li-Ping Chou, Nadia Heninger, Tanja Lange, and Nicko van Someren. (2013). Factoring RSA keys from certified smart cards: Coppersmith in the wild;

  • Joachim Breitner and Nadia Heninger. (2019). Biased Nonce Sense: Lattice Attacks against Weak ECDSA Signatures in Cryptocurrencies;

Objetivo

O objetivo é aumentar a confiança nos casos de uso de criptografia dentro e fora do Google.

Ao lidar com criptografia assimétrica, os artefatos criptográficos geralmente são:

  1. Gerados por uma de nossas próprias ferramentas (por exemplo, no Google usamos boringssl ou tink); ou,
  2. Gerados por ferramentas de terceiros às quais temos acesso (então essas ferramentas podem, por exemplo, ser verificadas quanto a vulnerabilidades usando wycheproof); ou,
  3. Gerados por ferramentas de terceiros e/ou caixas-pretas de hardware ou software às quais não temos acesso.

Com o Paranoid, qualquer artefato criptográfico pode ser testado, mas sua principal motivação é detectar o uso de caixas-pretas fracas de hardware ou software de terceiros. Portanto, o Paranoid pode ser usado mesmo que não consigamos inspecionar o código-fonte (situação 3. listada acima).

O projeto visa detectar vulnerabilidades conhecidas e desconhecidas. Por exemplo, tenta identificar vulnerabilidades causadas por erros de programação ou pelo uso de geradores de números aleatórios proprietários fracos. Detectar novas vulnerabilidades é, obviamente, muito mais difícil do que detectar as conhecidas. Tais detecções podem exigir grandes conjuntos de artefatos ou encontrar artefatos fracos apenas com baixa probabilidade.

Portanto, temos muito interesse em receber feedback e aprender sobre a biblioteca criptográfica que gerou artefatos criptográficos fracos (veja o chamado para contribuições ). O projeto está constantemente em andamento. Após aprender sobre implementações fracas, o plano é analisá-las e adicionar detecções direcionadas a elas.

Começando

A documentação para as verificações atualmente implementadas está localizada em docs. A documentação será preenchida com mais conteúdo ao longo do tempo.

Para aprender a usar as verificações, você pode consultar a pasta exemplos ou os testes unitários (arquivos *test.py). Os exemplos demonstram como testar diferentes artefatos criptográficos.

Instalação

Clone o repositório:

$ git clone https://github.com/google/paranoid_crypto.git && cd paranoid_crypto

NOTA: Os comandos abaixo foram testados na versão estável do Debian (bookworm). Certifique-se de estar usando python3.11 ou mais recente.

Instale as dependências:

$ sudo apt update && sudo apt install python3 python3-full python3-pip python3-pybind11 python3-fpylll python3-gmpy2 protobuf-compiler

Crie e ative um ambiente virtual:

$ python3 -m venv --system-site-packages ~/paranoid-venv

$ source ~/paranoid-venv/bin/activate

NOTA: Se você sabe o que está fazendo, pode em vez disso pular para a próxima etapa e usar a opção --break-system-packages do pip.

Instale o pacote python paranoid_crypto:

$ python3 -m pip install .

Para verificar se a instalação foi bem-sucedida, você pode executar os testes unitários. Por exemplo:

root@kitploit:~
$ cd paranoid_crypto && python3 -m unittest discover -b -p "*test.py"
.................................................................................................................................................................................................................................................................................................................
----------------------------------------------------------------------
Ran 305 tests in 314.660s

OK

Docker

Alternativamente, se você quiser executá-lo em um contêiner, pode usar o Dockerfile que fornecemos, como mostrado abaixo.

NOTA: Certifique-se de ter o docker instalado.

Após clonar o repositório, crie a imagem docker:

$ docker build -t paranoid-img .

Crie e inicie o contêiner:

root@kitploit:~
$ docker run --name paranoid-container -it paranoid-img
paranoid-user@6191368b26b8:~$

Para verificar se a instalação foi bem-sucedida, você pode executar os testes unitários. Por exemplo:

root@kitploit:~
paranoid-user@6191368b26b8:~$ cd paranoid_crypto && python3 -m unittest discover -b -p "*test.py"
.................................................................................................................................................................................................................................................................................................................
----------------------------------------------------------------------
Ran 305 tests in 307.555s

OK

Resultados preliminares

Semelhante a outros trabalhos publicados, temos analisado os artefatos criptográficos do Certificate Transparency (CT), que registra certificados de sites emitidos desde 2013 com o objetivo de torná-los transparentes e verificáveis. Seu banco de dados contém mais de 7 bilhões de certificados em setembro de 2022. Para as verificações do Paranoid de chaves públicas EC e assinaturas ECDSA, até agora não encontramos nenhum artefato fraco no CT. Para as verificações de chaves públicas RSA com gravidades alta ou crítica, temos os seguintes resultados:

Alguns desses certificados já estavam expirados ou revogados. Para aqueles que ainda estavam ativos (a maioria dos casos de CheckGCD), nós os reportamos imediatamente às Autoridades de Certificação para que fossem revogados.

SOBRE

Esta biblioteca é desenvolvida e mantida por membros do Google Security Team, mas este não é um produto oficialmente suportado pelo Google. Se você quiser contribuir, leia CONTRIBUTING e envie-nos pull requests. Você também pode reportar bugs ou solicitar novos recursos.

Se você usar o Paranoid em sua pesquisa, pode citá-lo usando o seguinte BibTeX:

root@kitploit:~
@software{Barbosa_Bleichenbacher_Paranoid_Crypto_2022,
  author = {Barbosa, Pedro and Bleichenbacher, Daniel},
  license = {Apache-2.0},
  month = {8},
  title = {{Paranoid Crypto}},
  url = {https://github.com/google/paranoid_crypto},
  year = {2022}
}
Baixar ferramenta
Nome do TesteCVEs Potencialmente RelacionadasGravidadeNúmero de Artefatos Fracos
CheckOpensslDenylistCVE-2008-0166SEVERITY_CRITICAL3989
CheckROCACVE-2017-15361SEVERITY_HIGH2875
CheckGCD-SEVERITY_CRITICAL1860
CheckFermatCVE-2022-26320SEVERITY_CRITICAL36
CheckContinuedFractions-SEVERITY_CRITICAL16
CheckBitPatterns-SEVERITY_CRITICAL6
CheckPermutedBitPatterns-SEVERITY_CRITICAL6
CheckKeypairDenylistCVE-2021-41117SEVERITY_CRITICAL4
CheckPollardpm1-SEVERITY_CRITICAL1