Bu yılki Defcon konferansının rozetleri, efsanevi donanım hacı Andrew Huang tarafından tasarlanmış ve içinde özel bir açık kaynak çipi barındırıyor. Baochip-1x adlı bu çip, konferanstan sonra bağımsız bir donanım güvenlik anahtarı olarak kullanılabilir.

Huang, üç yıl boyunca geliştirdiği bu çipin kaynak kodunu, işletim sistemi ve kriptografi motorlarını açık hale getirerek, güvenliği doğrulanabilir bir çip oluşturma hayalini gerçekleştirmiş. Çipin en önemli özelliği, alüminyum kasanın aksine infrared ışıkla iç yapısının incelenebilmesi—geleneksel çiplerin aksine üretim aşamasında gizli bir arka kapı eklenmediğini doğrulamayı mümkün kılıyor.

Üretim Maliyetini Ortaklaşmak

Yeni bir çip üretmek milyonlarca dolara mal olabilen pahalı bir projedir. Huang'ın bu büyük bariyeri aşmasını sağlayan, Crossbar adlı bir şirketin üç yıl önce kendisine yaptığı teklif oldu. Crossbar, açık kaynak ve güvenli bir çip oluşturmak istiyordu ancak nasıl yapacağını bilmiyordu. Huang, Crossbar'ın üretim hattına kendi CPU'sunu piggyback yapmasına izin vermesi şartıyla anlaşmaya varıldı. Bu yöntemle her iki tasarım aynı silikon waferini paylaşıp tek bir üretim maliyeti ile çıkabildi.

Konferansta Doğrulama Gösterimi

Huang, Defcon'da katılımcılara çipin iç yapısını infrared ışık altında inceleme fırsatı sunmayı planlıyor. Bu, geleneksel siyah kutu çiplerin aksine tamamen şeffaf bir doğrulama süreci sunuyor. Açık kaynak kodunun GitHub'da yayınlanmasıyla beraber, araştırmacılar transistor seviyesinden başlayarak her şeyi kontrol edebiliyor.

Ne Anlama Geliyor?

Bilgisayar çipleri tarihsel olarak kapalı kutu bileşenler olmuştur. Üretim aşamasında ne olduğunu bilemediğiniz için, elde ettiğiniz ürünün tasarımcıların niyeti doğrultusunda üretilip üretilmediği konusunda imana dayanan bir güven vardır. Bu da tedarik zinciri güvenliği açısından ciddi bir sorundur—herhangi bir aşamada kötü amaçlı bir bileşen eklenebilir.

Açık kaynak ve şeffaf bir çip, bu sorunu temelden ortadan kaldırmayı amaçlar. Fiziksel olarak görmek, kodları incelemek ve silikon yapısını doğrulamak, kullanıcılara ve araştırmacılara hakim olma gücü veriyor. Özellikle siber güvenlik, finans veya devlet sistemleri gibi kritik altyapılarda kullanılan bileşenler için bu tür şeffaflık neredeyse zorunlu bir ihtiyaç haline gelmiştir.

Konferans rozetinin çipi çıkarılıp bağımsız güvenlik anahtarı olarak kullanılabilmesi, açık kaynak donanım felsefesinin pratik bir uygulamasıdır. Geleneksel güvenlik anahtarları kapalı kutular olduğundan, kullanıcılar onların gerçekten güvenli olduğunu bilemezler. Burada ise katılımcılar çipin iç mimarisini doğrudan görebilir, kodunu inceleyebilir ve kendi ihtiyaçlarına göre uyarlayanabilir.