«Если написано на Rust, значит безопасно».
Комедия в трёх актах:
-
Сотрудники компании Cryspen реализовали на языке Rust криптографические библиотеки libcrux и hpke-rs, которые являются, цитата «The formally verified crypto library for Rust». Если написали на Rust, значит безопасно.
-
Независимые исследователи нашли 13 уязвимостей, которые нарушают формальную верификацию, пруф: https://eprint.iacr.org/2026/192. И открывают pull request-ы на эти уязвимости.
-
Все PR-ы удаляют, авторов банят, позднее добавляют похожие фиксы (кое-где копируя код из удалённых PR-ов) и меняют формулировку с «libcrux - the formally verified crypto library» на «libcrux - a high-assurance cryptographic library in Rust» (https://github.com/cryspen/libcrux/commit/261d13e7a8b7e808982d666b63204996355a36e7) (не везде).
Они ещё добавили, что будут закрывать любые issuer и PR, которые раскрывают уязвимости.












