破解 sum 校验和:任意值碰撞实战

Colliding the Sum Checksum (2019)

sum 是 BSD 和 GNU Coreutils 中自带的简单校验和工具,但它并非加密安全的哈希算法。多年前,我曾因作业提交需要验证文件完整性而使用它,后来发现其存在严重漏洞。由于 sum 仅输出 16 位数值,攻击者极易通过暴力破解找到碰撞。我编写了 sumcoll 工具,利用算法的可逆特性,采用“中间相遇”策略,在极短时间内即可构造出任意目标校验和的文件。这不仅揭示了非加密哈希在安全验证中的致命缺陷,也展示了如何通过逆向工程轻松绕过此类校验。

即使对算法一无所知,我们也能看出它并不安全,因为 sum 工具输出的只是一个 16 位的数字。

同日更多故事

2026-09-13