Как използването на програмния език Rust се отразява на безопасността на „зеления робот“?
Google отбеляза значително намаляване на уязвимостите в своята операционна система Android благодарение на преминаването към по-сигурни езици за програмиране, като например Rust. За шест години броят на откритите уязвимости в сигурността на паметта е намалял от 76% на 24%. Този ход е част от инициативата „Secure by Design“, която компанията сега активно реализира.
Фокусът върху сигурното разработване е намалил общия риск, свързан със защитата на кода, и е направил прехода към нови технологии по- мащабируем и икономически ефективен. С течение на времето тези промени водят до намаляване на уязвимостите, свързани с паметта и до превръщането на защитеното програмиране в доминиращо при новите разработки.
Интересно е, че намаляването на уязвимостите се наблюдава дори при увеличаване на обема на новия код, който не винаги е напълно сигурен. Според проучванията повечето уязвимости се откриват в новия или наскоро модифицирания код. Така наоример, колкото повече кодът „съзрява“, толкова по-малко уязвимости се откриват в него, което потвърждава необходимостта от фундаментални промени в подходите за разработка.
Google започна да поддържа езика Rust за Android през 2021 г., като от 2019 г. нататък дава приоритет на преминаването към по-сигурни програмни езици. В резултат на това през последните пет години броят на идентифицираните проблеми със сигурността на паметта е намалял от 223 през 2019 г. до по-малко от 50 през 2024 г.
По-напредналите техники за смекчаване на последиците, включително използването на т.нар. Clang-sanitizers, също допринесоха значително за намаляването на тези уязвимости. В бъдеще компанията планира да развие своята стратегия за сигурност на паметта, като се съсредоточи повече върху методите за предотвратяване на проблемите с „голямо въздействие“ и интегрирането на принципите за сигурност в цялата разработка.

Важна стъпка за Google бе създаването на съвместимост между Rust, C++ и Kotlin. Това дава възможност за практичен и постепенен подход към внедряването на сигурни езици, като се избягва необходимостта от пренаписване на кода от нулата. При този подход се използва добре „отшумяването“ на уязвимостите: когато спрат да се добавят нови проблеми, броят на уязвимостите бързо намалява.
Google също така наскоро обяви разширено сътрудничество с екипа по сигурността на Arm за укрепване на сигурността на стека за GPU в екосистемата на Android. Това доведе до идентифицирането и отстраняването на няколко уязвимости, включително два проблема в персонализирането на драйверите на Pixel (CVE-2023-48409 и CVE-2023-48421 , както и уязвимост във фърмуера на графичния процесор Arm Valhall (CVE-2024-0153).
По този начин проактивното тестване и новите подходи към безопасното кодиране помагат на Google да намали рисковете и ефективно да се справи с проблемите, преди уязвимостите да могат да бъдат използвани.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!