成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

軟件產品對內存安全的迫切需求

安全 應用安全
CISA 的安全設計白皮書為軟件制造商概述了三個核心原則:掌握客戶安全成果、擁抱徹底的透明度以及從組織高層領導安全轉型。內存不安全問題的解決方案將包含所有三個原則。

半個多世紀以來,軟件工程師已經知道惡意行為者可以利用一類稱為“內存安全漏洞”的軟件缺陷來危害應用程序和系統。在此期間,專家們多次警告與內存安全漏洞相關的問題。內存不安全代碼甚至導致了 1988 年的一次重大互聯網中斷。內存不安全問題到底有多大?微在一篇博客文章中報告稱,“微軟每年指定 CVE(常見漏洞和暴露)的漏洞中,約有 70% 仍然是內存安全問題。” 谷歌同樣報稱,“Chromium 項目發現,我們大約 70% 的嚴重安全漏洞都是內存安全問題。” Mozilla 報在對安全漏洞的分析中,“在 34 個嚴重/嚴重錯誤中,有 32 個與內存相關。”

這些漏洞并不是理論上的。攻擊者利用它們對真人進行攻擊。例如,谷歌的零日計劃團隊在將攻擊者報告給軟件提供商之前分析了攻擊者在野外使用的漏洞(也稱為“零日漏洞”)。他們報稱,“在今年的 58 個 [此類漏洞] 中,有 39 個(即 67%)是內存損壞漏洞。” 公民實驗室發現針對利用內存安全漏洞的民間社會組織的間諜軟件。

在其他哪個行業,市場會容忍產品用戶幾十年來所面臨的這種眾所周知的嚴重危險?

多年來,軟件工程師發明了許多巧妙但最終不足以緩解此類漏洞的方法,包括內存隨機化和沙箱技術等可減少影響的工具,以及可減少發生的靜態和動態代碼分析工具。除了這些工具之外,組織還花費了大量時間和金錢來培訓開發人員以避免不安全的內存操作。還有一些并行的工作來提高現有 C/C++ 代碼的內存安全性。盡管做出了這些努力(以及相關的復雜性、時間和金錢成本),但幾十年來,內存不安全一直是最常見的軟件安全缺陷類型。

然而,每個軟件公司都應該調查一些領域。首先,硬件方面有一些有前途的內存安全緩解措施。能力硬件增強型 RISC 指令 ( CHER ) 研究項目使用修改后的處理器為 C 和 C++ 等內存不安全語言提供保護,以防止許多廣泛利用的漏洞。另一種硬件輔助技術以內存標記擴展 (MTE) 的形式出現,在某些系統中可用。雖然其中一些基于硬件的緩解措施仍在從研究到交付產品的過程中,但許多觀察家認為它們將成為消除內存安全漏洞總體戰略的重要組成部分。

其次,公司應該研究內存安全的編程語言。除 C/C++ 之外的大多數現代編程語言都已經是內存安全的。內存安全編程語言管理計算機的內存,因此程序員不能引入內存安全漏洞。與其他需要持續維護的可用緩解措施(無論是開發新的防御措施、篩選漏洞掃描還是人工)相比,一旦使用內存安全編程語言編寫代碼即可保持內存安全,則無需執行任何工作。

直到幾年前,我們還缺乏一種具有 C/C++ 速度且具有內置內存安全保證的語言。2006 年,Mozilla的一名軟件工程師開始研究一種名為 Rust 的新編程語言。Rust 1.0 版本于 2015 年正式發布。從那時起,幾個著名的軟件組織開始在他們的系統中使用它,包括亞馬遜、Facebook、谷歌、微軟、Mozilla 等。Linux 內核的開發也支持它。

不同的產品需要不同的投資策略來減少內存不安全代碼。C/C++ 緩解措施、硬件緩解措施和內存安全編程語言之間的平衡甚至可能在同一公司的產品之間有所不同。沒有一種方法可以解決所有產品的所有問題。然而,軟件制造商不能做的一件事就是忽視這個問題。軟件行業決不能因為無所作為而將時間再拖到十年。

CISA 的安全設計白皮書為軟件制造商概述了三個核心原則:掌握客戶安全成果、擁抱徹底的透明度以及從組織高層領導安全轉型。內存不安全問題的解決方案將包含所有三個原則。

CISA 敦促軟件制造商將減少并最終消除其產品線中的內存安全漏洞作為公司的最高目標。為了證明這樣的承諾,公司可以發布“內存安全路線圖”,其中包括有關他們如何修改軟件開發生命周期(SDLC)以實現這一目標的信息。路線圖可能包括詳細信息,例如它將使用內存安全編程語言構建新產品或組件的日期,以及計劃支持屬于其供應鏈一部分的開源庫的內存安全計劃。

內存不安全問題幾十年來一直困擾著軟件行業,并且將繼續成為漏洞和現實世界危害的主要來源,直到軟件制造商的頂級業務領導者做出適當的投資并掌控客戶的安全結果。在我們慶祝國家編碼周之際,我們期待整個軟件行業的參與者共同努力,使軟件在設計上更加安全,而內存安全是實現這一目標的關鍵。

責任編輯:武曉燕 來源: 祺印說信安
相關推薦

2011-10-13 09:29:04

產品經理

2014-09-25 09:34:16

2018-12-25 17:05:38

軟件開發 盤點

2014-04-03 09:08:26

2022-06-13 07:48:34

混合軟件產品

2022-08-01 15:43:00

性能指標軟件開發

2009-01-16 18:05:44

服務器虛擬化VMware

2010-05-27 16:25:56

IPv6協議

2009-03-04 11:29:24

ibmdwJava

2024-01-02 14:52:56

2011-08-23 10:04:42

產品研發

2011-11-25 13:01:16

JavaMVCstruts2

2009-03-11 09:08:29

LotusLotusLiveIBM

2011-07-14 11:12:18

VMware

2021-03-26 09:33:43

云原生工具云計算軟件產品

2010-12-24 09:53:44

網絡中立性運營商網絡流量

2020-12-28 15:51:48

云計算
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美在线视频一区 | 亚洲成人三区 | 国产午夜精品视频 | 91久久精品国产免费一区 | 性一区| 亚洲一区二区视频 | a在线免费观看视频 | 伦理午夜电影免费观看 | 观看av | 久久久久久色 | 国产成人一区二区 | 精精国产xxxx视频在线野外 | 天天亚洲 | 亚洲高清视频在线观看 | 久久久资源 | 91精品一区 | 黄色电影在线免费观看 | 国产视频久久 | 日本超碰 | 色狠狠一区 | 亚洲欧洲日韩精品 中文字幕 | www.国产.com| 欧美激情一区 | 天天操夜夜拍 | 国产做爰| 九九热这里 | 亚洲网在线 | 午夜久久久久久久久久一区二区 | 成人午夜免费视频 | 九九久久精品 | 欧美一级黄色免费看 | 中文精品视频 | 91久久精品一区二区二区 | 一区二区三区四区在线免费观看 | 97久久精品午夜一区二区 | 四虎影院免费在线播放 | 天天操天天插天天干 | 亚洲午夜av久久乱码 | 亚洲午夜视频在线观看 | 国产精品成人一区 | 国产精久久久久久 |