در یک پست وبلاگی که اخیراً منتشر شده است، گوگل توضیح داد که چگونه نرم افزار خود را کمتر مستعد نقص و آسیب پذیری می کند و پس برای مجرمان سایبری جذابیت کمتری دارد. رویکرد آن شامل دو رکن کلیدی است: سختتر کردن زبانهای برنامهنویسی بسیار محبوب و در عین حال ناایمن، در حالی که به آرامی (اما مطمئنا) به سمت زبانهای جدید و ایمن برای حافظه حرکت میکند.
در اوایل این هفته، الکس ربرت از بنیادهای امنیتی و توسعه دهندگان هسته، چندلر کاروت، جن انگل، اندی کین مقاله ای نوشتند که در آن گفته شد حدود 70 درصد از آسیب پذیری های شدید در پایگاه های کد ناامن حافظه به دلیل اشکالات ایمنی حافظه است.
سپس این آسیبپذیریها توسط بازیگران مخربی که میتوانند به دنیای واقعی آسیب برسانند، پیدا میشوند و مورد سوء استفاده قرار میگیرند . سال گذشته، تعداد آسیبپذیریهای مورد سوء استفاده در طبیعت تقریباً به بالاترین حد خود رسید و از این ارقام، 75 درصد CVEهای مورد استفاده در اکسپلویتهای روز صفر، آسیبپذیریهای ایمنی حافظه بودند.
C و C++
درک این مشکلات همچنین به معنای انجام کاری برای آنها است و ظاهراً گوگل اکنون به سمت این رویکرد دو جانبه می رود.
«هدف بلندمدت ما ادغام تدریجی و پیوسته زبانهای ایمن برای حافظه در پایگاههای کد Google و در عین حال حذف تدریجی کدهای غیرایمن برای حافظه در توسعه جدید است. با توجه به مقدار کد C++ که استفاده میکنیم، پیشبینی میکنیم که مقدار باقیمانده کد بالغ و ناامن از نظر حافظه پایدار برای آینده قابل پیشبینی باقی بماند.»
اساساً، گوگل او میگوید که جایگزین کردن C و C++ غیرممکن است، علیرغم اجماع عمومی مبنی بر اینکه این زبانها زبانهایی از نظر حافظه ناامن هستند. پس ، قبل از اینکه این انتقال کامل شود، شرکت روی کاهش و مهار ریسک کار خواهد کرد که شامل سختسازی ++C (ایمنی مقاوم سازی در مقیاس در کد ناامن حافظه)، مرزهای امنیتی (تقویت اجزای زیرساخت نرمافزاری حیاتی از طریق استفاده گسترده از تکنیکهای جداسازی) است. و تشخیص اشکال (سرمایه گذاری بیشتر در ابزارهای تشخیص اشکال و تحقیقات نوآورانه).
در نهایت، گوگل بيان کرد که "به طور فعال" با جوامع نیمه هادی و تحقیقاتی بر روی رویکردهای مبتنی بر سخت افزار در حال ظهور برای بهبود ایمنی حافظه کار می کند.
گوگل در پایان او میگوید : «ما معتقدیم مهم است که از فرصت دستیابی به ایمنی حافظه در مقیاس بزرگ استفاده کنیم و تأثیر مثبتی بر ایمنی اکوسیستم دیجیتال گستردهتر خواهد داشت». "این مسیر رو به جلو مستلزم سرمایه گذاری و نوآوری مستمر برای ایجاد ایمنی و سرعت است و ما متعهد به جامعه گسترده تر هستیم تا با هم این مسیر را طی کنیم."
ارسال نظر