《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 安卓的“左傾”革命:內存安全語言

安卓的“左傾”革命:內存安全語言

2021-02-03
來源:安全牛
關鍵詞: 安卓 內存安全

  谷歌的Android 11將安全性(BYOD相關)和隱私增強功能作為主要賣點,但谷歌明白,要想從根本上扭轉Android安全態勢,就必須在生態上游和開發周期的“左側”下猛藥。

  近日,谷歌的Android安全新策略引起了網絡安全和移動互聯行業的廣泛關注。谷歌鼓勵開發人員轉向使用內存安全的編程語言,例如Java、Kotlin和Rust,并宣稱C和C++的安全性亟待提高。

  微信圖片_20210203145516.jpg

  影響Android操作系統的嚴重和高危漏洞

  頭號威脅:內存安全

  根據谷歌最新公布的安卓安全報告統計(上圖),Android操作系統的嚴重和高危安全漏洞中,有59%是內存問題,例如內存損壞和溢出。內存安全是迄今為止最主要的Android安全問題(59%),其次是權限繞過漏洞,占Google安全工程師在2019年修復的漏洞的21%。

  不僅僅是Android系統,內存安全通常也是Java、Windows 10和Chrome等主要平臺的頭號安全漏洞類別。谷歌工程師去年曾表示,Chrome安全漏洞中有70%是內存安全問題。之前,曾有微軟工程師透露說,其產品修復的所有錯誤中有70%是內存安全性問題,即允許訪問超出操作系統分配的內存和地址的軟件漏洞。

  谷歌認為,使用更加安全的開發語言是保護Android免受惡意軟件和漏洞利用的根本措施。“C和C++不能像Java、Kotlin和Rust這樣的語言提供內存安全。鑒于Android安全報告中的大多數安全漏洞都是內存安全問題(上圖),因此谷歌采用了兩種安全策略:提高C/C++的安全性,同時也鼓勵使用內存安全語言。”Google在Android安全與隱私小組的博客中指出。

  出于相同的安全原因,亞馬遜(AWS)和Microsoft也在推動采用Rust。Mozilla創建了Rust用于Firefox的Gecko引擎中處理與C++內存相關的安全性問題。Rust的1.0版于2015年推出,但采用率仍然較低。Microsoft希望將其用于系統編程而不是應用程序開發。AWS使用Rust構建了基于Linux的容器操作系統Bottlerocket。

  數據驅動的安全強化

  谷歌指出,由于安卓生態系統的多樣化、安全性策略和方法以及緩解措施的的優先級決策遵循“數據驅動”。

  這種以數據為依據的方法已產生了可衡量的實際結果。根據數據統計,過去一年Google修復的絕大多數Android漏洞都來自媒體、藍牙和NFC組件。媒體庫也是Google在2015年披露的Android遠程利用高危漏洞Stagefright所影響的關鍵組件。

  如今,谷歌為加強Android媒體服務器框架所做的努力已經有所回報,2020一整年都沒有收到Android媒體框架遠程利用漏洞報告。

  除了遷移到內存安全語言之外,谷歌強調的其他Android安全緩解和強化措施還包括:

  沙箱

  高權限大型組件(例如媒體庫)的分解

  提高C/C++的安全性

  漏洞利用緩解

  地址空間布局隨機化(ASLR)

  控制流完整性(CFI)

  Stack Canaries

  內存標記

  谷歌指出,LLVM項目的控制流完整性(CFI)已于2018年在Android Pie中的媒體框架、藍牙和NFC中啟用。

  谷歌和微軟兩家公司都試圖為C和C++提供更安全的系統編程功能。微軟通過Windows安全功能Control Flow Guard改進了CFI。去年,微軟在Clang和LLVM C++編譯器以及Rust中啟用了CFG支持。

  谷歌還需要權衡每次緩解的性能成本,以及在不負面影響設備穩定性或用戶體驗的情況下部署和支持緩解所需的工作量。緩解措施/組件的系統開銷可能會縮短電池續航時間并降低設備的響應速度,從而對用戶體驗產生負面影響。對于廉價Android手機這樣的入門級設備尤其如此,但入門級設備也應從安全加固中受益。

  最后,谷歌指出,啟用緩解措施時,除了安全利益和性能成本(例如短期部署和長期支持的成本)外,還有更多要考慮的因素,例如部署的穩定性和長期支持問題。

  

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 免费很黄很色裸乳在线观看| 我和岳乱妇三级高清电影| 国产国语对白露脸正在播放| 两个人看的WWW在线观看| 狠狠色狠狠色很很综合很久久| 国产精品欧美一区二区三区不卡| 久久天天躁狠狠躁夜夜中文字幕| 精品久久久久久无码中文字幕 | 老熟妇高潮一区二区三区| 天天干天天在线| 亚洲aⅴ无码专区在线观看q| 老熟妇仑乱一区二区视頻| 在线播放国产一区二区三区| 久久精品国产亚洲香蕉| 精品一区二区三区在线成人| 国产精品99久久久久久宅男| 中文字幕在线一区| 欧美精品偷自拍另类在线观看| 国产午夜爽爽窝窝在线观看| tube欧美69xxxx| 最近最新中文字幕免费的一页| 十八岁的天空完整版在线观看| 24小时日本电影免费看| 日本免费新一区二区三区| 人妻丰满熟妇av无码区| 黄色软件网站大全| 好吊妞视频这里有精品| 五月天婷亚洲天综合网精品偷| 精品国产乱码久久久久久浪潮| 国产精品成人无码视频| 中文字幕欧美成人免费| 欧美日韩一区二区三区在线观看视频| 国产久热精品无码激情| 78期马会传真| 成年1314在线观看| 亚洲国产理论片在线播放| 美女被无套进入| 国产精品国产三级专区第1集| 中国国语毛片免费观看视频| 欧美人与物videos另| 动漫成年美女黄漫网站国产|