Сценарий: полная компрометация записи персональных данных. У атакующего - файл с растворёнными персональными данными: телефон, email, паспорт, адрес, ИНН, СНИЛС.
Чтобы упростить задачу атакующему, мы передаём почти всё: в сообщении 361 символ, 317 без пробелов, 45 слов. Мы даже передаём PIN и порядок слов.

Чего нет: секретного векторного пространства и алгоритма сборки.
И вот в чём дело: без этого всё остальное бесполезно. Перебор астрономически невозможен, а в результате появятся миллионы семантически валидных вариантов - но у атакующего архитектурно нет способа доказать, какой из них верный.
Кому интересно попробовать - https://hybra.ru/mirage/sandbox
Комментарии (7)

ToxaBes
20.09.2026 12:57Так если данные утекают, то они утекаю полностью, зачастую прямо лампом табоицы из базы данных, без всяких масок.
Ну либо раскройте мысль, тк судя по оценкам статьи не я один вас не понял.

Daddy_Cool
20.09.2026 12:57Грузите апельсины бочками.
Графиня изменившаяся лицом бежит к пруду.
Спрашивающий не знает, знающий не говорит.
Если вы не поняли о чем эта статья, значит она вам не нужна.
И вообще: "Ребята, не стоит вскрывать эту тему..." (С).

CitizenOfDreams
20.09.2026 12:57А чем это принципиально отличается от традиционного шифрования? Кроме того, что злоумышленник бонусом бесплатно получает кучу информации?

savchak Автор
20.09.2026 12:57Отличие не в том, что скрывается содержимое (это по-прежнему делает обычное шифрование - AES/RSA/etc., MIRAGE работает поверх него, а не вместо), а в том, что происходит после компрометации. В классической схеме неверный ключ даёт различимую ошибку - у атакующего есть сигнал, что он не туда идёт. Здесь такого сигнала нет: любой ключ выдаёт формально корректный результат, и атакующий не может понять, какой из множества результатов настоящий. Про «бесплатно кучу информации» - да, честно признаю: в демо-кейсах на sandbox мы намеренно даём больше данных, чем реально получит атакующий (это раскрыто явно в описании каждого кейса), чтобы показать: даже при таком облегчении задачи результат недоказуем. В реальном сценарии у атакующего заведомо меньше вводных, чем в демо.

Metotron0
20.09.2026 12:57Автор в другой статье написал побольше: https://habr.com/ru/articles/1078912/
Не знаю, зачем понадобилась эта статья.
CitizenOfDreams
20.09.2026 12:57Не знаю, зачем понадобилась эта статья.
Наверное, для растворения в слое бесконечно правдоподобных данных.
Dhwtj
Што-а?