ایرانیان جهان

آخرين مطالب

مهندسان کروم می‌گویند اکثر باگ‌های امنیتی با قابلیت‌های ایمنی حافظه مرتبط هستند ایالات متحده آمریکا

  بزرگنمايي:

ایرانیان جهان - مهندسان و متخصصان امنیت کروم در اظهار نظری ادعا کردند که مشکلات ایمنی حافظه در کامپیوترهای شخصی، دلیل عمده‌ی باگ‌های امنیتی هستند.

مهندسان گوگل در هفته‌ی گذشته اظهارنظر قابل‌توجهی پیرامون باگ‌های امنیتی مطرح کردند. آن‌ها ادعا می‌کنند که 70 درصد از باگ‌های رخ داده در کدهای کروم، مرتبط با مدیریت حافظه و ایمنی کاربر هستند. نیمی از 70 درصد مذکور، مرتبط با آسیب‌پذیری‌هایی موسوم به use-after-free هستند. این مشکلات امنیتی، از مدیریت نادرست آدرس‌های حافظه (memory pointer) نشأت می‌گیرند و امکان نفوذ به ساختارهای داخلی کروم را برای مجرمان سایبری فراهم می‌کنند. آمار جدید مهندسان کروم، پس از تحلیل 912 باگ امنیتی صورت گرفت که از سال 2015 در نسخه‌ی پایدار گوگل کروم کشف شده بود. این باگ‌ها، رتبه‌بندی ریسک «بالا» یا «بحرانی» داشتند. آمار جدیدی که توسط مهندسان کروم منتشر شد، با آمار مشابه چند وقت پیش مایکروسافت ، هماهنگی دارد. مهندسان مایکروسافت در کنفرانس امنیتی فوریه‌ی 2019 اعلام کردند که در 12 سال گذشته، 70 درصد از به‌روزرسانی‌های امنیتی برای محصولات مایکروسافت، با هدف رفع آسیب‌پذیری‌های ایمنی حافظه منتشر شده است. مشکل همیشگی مدیریت حافظه
هر دو غول دنیای فناوری، ظاهرا با مشکل مشابهی دست‌وپنجه نرم می‌کنند. کارشناسان امنیتی اعتقاد دارند دو زبان C و ++C که توسط این شرکت‌ها به‌صورت عمده استفاده می‌شوند، زبان‌های «ناامن» هستند. زبان‌های مذکور، عمر بالایی دارند و دهه‌ها پیش ساخته شدند. در دورانی که C و ++C توسعه می‌یافتند، نفوذهای امنیتی و حمله‌های سایبری، تهدید مرسومی نبودند و اولین توسعه‌دهنده‌های نرم‌افزار، نگاهی جدی به آن‌ها نداشتند.

ایرانیان جهان

آسیب‌پذیری‌های مدیریت حافظه که در بالا به آن‌ها اشاره کردیم، باگ‌هایی هستند که مجرمان سایبری بیش از همه برای سوءاستفاده و نفوذ به سیستم‌‌های قربانی، از آن‌ها بهره می‌برند. این باگ‌ها به مجرمان امکان می‌دهند تا کد را در حافظه‌ی دستگاه ذخیره کنند و درنهایت اپلیکیشن قربانی، آن‌ها را اجرا خواهد کرد (مرورگر، سرور، سیستم‌عامل و غیره). شرکت MITRE، سازمان مدیریت دیتابیس آسیب‌پذیری‌های امنیتی دولت ایالات متحده، در رتبه‌بندی که در ابتدای سال جاری منتشر کرد، فشار بیش از حد به بافر (buffer overflow) را خطرناک‌ترین آسیب‌پذیری امنیتی در سیستم‌‌ها نامید. دو آسیب‌پذیری دیگر مرتبط با مدیریت حافظه هم در میان 10 آسیب‌پذیری خطرناک قرار داشتند (out-of-bounds و use-after-free در رتبه‌های پنجم و هفتم بودند). با توسعه‌ و پیشرفت مهندسی نر‌م‌افزار در سال‌های اخیر، توسعه‌دهنده‌ها توانایی برطرف کردن اکثر آسیب‌پذیری‌های امنیتی و اضافه کردن حفاظ‌های امنیتی مناسب را آموخته‌اند. البته آن‌ها هنوز در مدیریت حافظه با چالش روبه‌رو هستند و حفره‌های امنیتی از آن سمت، هنوز خطرآفرین محسوب می‌شوند. گوگل به‌دنبال حل باگ‌های حافظه در کروم
گوگل می‌گوید از مارس 2019، 125 مورد از 130 آسیب‌پذیری امنیتی کروم با رتبه‌بندی شدت «بحرانی»، مرتبط با اشکال در مدیریت حافظه بوده‌اند. این آمار نشان می‌دهد که باوجود پیشرفت در مدیریت دیگر انواع آسیب‌پذیری، مهندسان هنوز در پیدا کردن راهی برای مدیریت بهینه‌ی حافظه، با چالش روبه‌رو هستند. درنهایت مشکل مدیریت باگ‌های مرتبط با حافظه به‌حدی در گوگل بزرگ شده است که مهندسان کروم اکنون باید از رویکردی به‌نام «قانون دو (The Rule of 2)» پیروی کنند. طبق قانون مذکور، هرگاه مهندسان قابلیت جدیدی برای کروم توسعه می‌دهند، کد آن‌ها نباید بیش از دو شرط زیر را زیر پا بگذارد: کد جدید،‌ ورودی‌های غیر قابل اعتماد را دریافت می‌کند کد جدید بدون سندباکس اجرا می‌شود کد جدید در یک زبان برنامه‌نویسی ناامن نوشته شده است (C یا ++C)

ایرانیان جهان

گوگل تنظیمات حریم‌خصوصی و امنیت وبگردی را در کروم بازطراحی خواهد کرد نقص امنیتی بحرانی گوگل کروم؛ مرورگر را همین حالا آپدیت کنید/a>
مایکروسافت در کنفرانس مجازی بیلد در هفته‌ی گذشته، از موفقیت تلاش‌های ابتدایی برای جایگزین کردن زبان‌های C و ++C صحبت کرد. آن‌ها همچنین اعلام کردند که با جدیت، وظیفه‌ی خود مبنی بر استفاده از یک زبان برنامه‌نویسی امن را پیگیری می‌کنند. گوگل نیز در هفته‌ی گذشته از برنامه‌های مشابهی خبر داد. اهالی مانتین ویو اعلام کردند که به‌دنبال برنامه‌هایی جدی برای حل مشکلات امنیتی حافظه در کروم هستند. به‌هرحال مرورگر آن‌ها امروز با دراختیار داشتن بیش از 70 درصد از سهم بازار، محبوب‌ترین مرورگر است و باید هرچه بیشتر روی امنیت آن سرمایه‌گذاری شود. مهندسان گوگل همیشه از پشتیبان‌های جدی سیستم سندباکس در توسعه‌ی کروم بودند. آن‌ها ده‌ها فرایند را در سندباکس خود حفظ می‌کردد و اخیرا ساختاری به‌نام Site Isolation هم توسعه داده‌اند. این قابلیت، منابع هر وب‌سایت را در سندباکس اختصاصی فرایندها در همان وب‌سایت، نگه‌داری می‌کند. امروز مهندسان گوگل می‌گویند که به حداکثر قابلیت استفاده از سندباکس رسیده‌اند. درواقع اگر بیش از این از قابلیت سندباکس استفاده شود، بهره‌وری و سرعت استفاده از کروم، آسیب می‌بیند. درنتیجه آن‌ها باید به‌دنبال راهکارهای جایگزین باشند. گوگل می‌گوید برای ارائه‌ی راهکار جایگزین به‌جای سیستم سندباکس، به‌دنبال توسعه‌ی کتابخانه‌های اختصاصی ++C برای کدهای کروم است. کتابخانه‌هایی که در مقابل باگ‌های مرتبط با حافظه، امن‌تر هستند. آن‌ها همچنین پروژه‌ای به‌نام MiraclePtr را نیز در دست بررسی دارند که به‌طور خلاصه برای مدیریت بهتر باگ‌های use-after-free توسعه یافت. گوگل در پایان نیز اعلام کرد که به‌دنبال زبان‌های برنامه‌نویسی امن‌تر برای جایگزینی نمونه‌های موجود هم می‌رود. از نامزدهای احتمالی آن‌ها می‌توان به Rust, Swift, JavaScript, Kotlin و Java اشاره کرد.

لینک کوتاه:
https://www.iranianejahan.ir/Fa/News/155564/

نظرات شما

ارسال دیدگاه

Protected by FormShield
مخاطبان عزیز به اطلاع می رساند: از این پس با های لایت کردن هر واژه ای در متن خبر می توانید از امکان جستجوی آن عبارت یا واژه در ویکی پدیا و نیز آرشیو این پایگاه بهره مند شوید. این امکان برای اولین بار در پایگاه های خبری - تحلیلی گروه رسانه ای آریا برای مخاطبان عزیز ارائه می شود. امیدواریم این تحول نو در جهت دانش افزایی خوانندگان مفید باشد.

ساير مطالب

تمام ایده‌های دانش‌بنیانی قدرت تولید انبوه را دارند؟

روزنامه‌های اقتصادی شنبه 1 اردیبهشت

حزب‌الله: از رویارویی با اسرائیل و حمایت غزه عقب نمی‌کشیم

محاکمه ترامپ وارد چهارمین روز شد

دارندگان کارت سوخت بخوانند

توقیف محموله سوخت قاچاق در سمنان

طالبان خواستار تکمیل پروژه‌های نیمه تمام سازمان ملل شد

روزیِ نو؛ مجله‌ای رادیویی با رویکرد امیدبخشی

هشدار صندوق بین‌المللی پول نسبت به تبعات تصرف دارایی‌های روسیه

شهادت فرمانده گردان طولکرم در سرایاالقدس

حمله مقاومت فلسطین به شهرک «سدیروت»

خودسوزی یک فرد مقابل دادگاه ترامپ

شهادت یک جوان فلسطینی در کرانه باختری

پیش بینی بورس هفته اول اردیبهشت 1403

مرزبندی استان‌های کشور در بازار مسکن

پایان اردیبهشت آخرین مهلت تبدیل مجوز‌های کاغذی به شناسه یکتا

پافشاری بانک مرکزی بر اجرای سیاست‌های غلط/ صندوق تثبیت ارزی با دلار 3 نرخی کارایی ندارد

تنها تا 26 اردیبهشت برای تبدیل مجوز‌های کاغذی کسب و کار به الکترونیکی فرصت وجود دارد

چهارمحال و بختیاری در جایگاه ششم صدور پروانه کسب الکترونیکی کشور

فایننشال‌تایمز: پدافند هوایی اسرائیل به عاقبت اوکراین دچار خواهد شد

اتحادیه اروپا برای نخستین‌بار چند شهرک‌نشین صهیونیست را تحریم کرد

لیبرمن: در مسیر پیروزی نیستیم

ناتو تعداد بیشتری سامانه پدافند هوایی به اوکراین ارسال می کند

سرقت 250 هزار سند در حمله هکری «انانیموس» به ارتش رژیم صهیونیستی

ادامه حملات حزب الله لبنان به مواضع رژیم صهیونیستی

شمار شهدای غزه از 34 هزار نفر گذشت

اوربان: اروپا یک قدم تا ارسال سرباز به اوکراین فاصله دارد

پیشرفت در مذاکرات صلح باکو و ایروان

اظهارات لاوروف درخصوص صحبت‌های جنجالی بورل

تهدید داخلی معادن بیشتر است یا خارجی؟

پیش‌بینی قیمت دلار 1 اردیبهشت 1403

وحدت نظر در تدوین سازوکارهای مشارکت مردم در عرصه اقتصاد ضروری است

آمادگی ایران برای ارتقای روابط با الجزایر

«موزه دین و زندگی» در بلوار پیامبر اعظم (ص) ایجاد می‌شود

هشدار وزیر فرهنگ لبنان نسبت به تجاوز رژیم صهیونیستی به کشورش

آمریکا به کمک آرژانتین می‌رود

«محسن رضایی» با اعضای شورای نگهبان دیدار و گفتگو کرد

بایدن در آستانه شکست؟

ارمنستان 4 روستای منطقه «قزاق» را به آذربایجان واگذار کرد

اذعان صهیونیست ها به تداوم قدرت مقاومت فلسطین در غزه

لاوروف: برای مذاکره در مورد اوکراین آماده‌ایم

چاپ ایران‌چک 500 هزار تومانی واقعیت دارد؟

غیبت ایران در بازار 75 میلیارد دلاری بنگلادش

توقیف خودروی قاچاق در ساری

لغو پروازهای شرکت‌های اروپایی به اراضی اشغالی

عزم ستاد مبارزه با قاچاق کالا برای ساماندهی قاچاق ته‌لنجی

پیام تسلیت مدیرکل بنیادآذربایجان غربی در پی درگذشت همکار خادم الشهدا حجت الاسلام «مصطفی حاجی حسینلو»

جنگ غزه و حملات ایران جایگاه اقتصادی اسرائیل را کاهش داده است

همکاری اسلامی: حق وتو آمریکا، ناقض مفاد سازمان ملل متحد است

پیش بینی تولید 13.5 میلیون تن گندم در سال جاری