《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 安卓的“左傾”革命:內(nèi)存安全語言

安卓的“左傾”革命:內(nèi)存安全語言

2021-02-03
來源:安全牛
關(guān)鍵詞: 安卓 內(nèi)存安全

  谷歌的Android 11將安全性(BYOD相關(guān))和隱私增強(qiáng)功能作為主要賣點(diǎn),但谷歌明白,要想從根本上扭轉(zhuǎn)Android安全態(tài)勢,就必須在生態(tài)上游和開發(fā)周期的“左側(cè)”下猛藥。

  近日,谷歌的Android安全新策略引起了網(wǎng)絡(luò)安全和移動互聯(lián)行業(yè)的廣泛關(guān)注。谷歌鼓勵(lì)開發(fā)人員轉(zhuǎn)向使用內(nèi)存安全的編程語言,例如Java、Kotlin和Rust,并宣稱C和C++的安全性亟待提高。

  微信圖片_20210203145516.jpg

  影響Android操作系統(tǒng)的嚴(yán)重和高危漏洞

  頭號威脅:內(nèi)存安全

  根據(jù)谷歌最新公布的安卓安全報(bào)告統(tǒng)計(jì)(上圖),Android操作系統(tǒng)的嚴(yán)重和高危安全漏洞中,有59%是內(nèi)存問題,例如內(nèi)存損壞和溢出。內(nèi)存安全是迄今為止最主要的Android安全問題(59%),其次是權(quán)限繞過漏洞,占Google安全工程師在2019年修復(fù)的漏洞的21%。

  不僅僅是Android系統(tǒng),內(nèi)存安全通常也是Java、Windows 10和Chrome等主要平臺的頭號安全漏洞類別。谷歌工程師去年曾表示,Chrome安全漏洞中有70%是內(nèi)存安全問題。之前,曾有微軟工程師透露說,其產(chǎn)品修復(fù)的所有錯(cuò)誤中有70%是內(nèi)存安全性問題,即允許訪問超出操作系統(tǒng)分配的內(nèi)存和地址的軟件漏洞。

  谷歌認(rèn)為,使用更加安全的開發(fā)語言是保護(hù)Android免受惡意軟件和漏洞利用的根本措施。“C和C++不能像Java、Kotlin和Rust這樣的語言提供內(nèi)存安全。鑒于Android安全報(bào)告中的大多數(shù)安全漏洞都是內(nèi)存安全問題(上圖),因此谷歌采用了兩種安全策略:提高C/C++的安全性,同時(shí)也鼓勵(lì)使用內(nèi)存安全語言。”Google在Android安全與隱私小組的博客中指出。

  出于相同的安全原因,亞馬遜(AWS)和Microsoft也在推動采用Rust。Mozilla創(chuàng)建了Rust用于Firefox的Gecko引擎中處理與C++內(nèi)存相關(guān)的安全性問題。Rust的1.0版于2015年推出,但采用率仍然較低。Microsoft希望將其用于系統(tǒng)編程而不是應(yīng)用程序開發(fā)。AWS使用Rust構(gòu)建了基于Linux的容器操作系統(tǒng)Bottlerocket。

  數(shù)據(jù)驅(qū)動的安全強(qiáng)化

  谷歌指出,由于安卓生態(tài)系統(tǒng)的多樣化、安全性策略和方法以及緩解措施的的優(yōu)先級決策遵循“數(shù)據(jù)驅(qū)動”。

  這種以數(shù)據(jù)為依據(jù)的方法已產(chǎn)生了可衡量的實(shí)際結(jié)果。根據(jù)數(shù)據(jù)統(tǒng)計(jì),過去一年Google修復(fù)的絕大多數(shù)Android漏洞都來自媒體、藍(lán)牙和NFC組件。媒體庫也是Google在2015年披露的Android遠(yuǎn)程利用高危漏洞Stagefright所影響的關(guān)鍵組件。

  如今,谷歌為加強(qiáng)Android媒體服務(wù)器框架所做的努力已經(jīng)有所回報(bào),2020一整年都沒有收到Android媒體框架遠(yuǎn)程利用漏洞報(bào)告。

  除了遷移到內(nèi)存安全語言之外,谷歌強(qiáng)調(diào)的其他Android安全緩解和強(qiáng)化措施還包括:

  沙箱

  高權(quán)限大型組件(例如媒體庫)的分解

  提高C/C++的安全性

  漏洞利用緩解

  地址空間布局隨機(jī)化(ASLR)

  控制流完整性(CFI)

  Stack Canaries

  內(nèi)存標(biāo)記

  谷歌指出,LLVM項(xiàng)目的控制流完整性(CFI)已于2018年在Android Pie中的媒體框架、藍(lán)牙和NFC中啟用。

  谷歌和微軟兩家公司都試圖為C和C++提供更安全的系統(tǒng)編程功能。微軟通過Windows安全功能Control Flow Guard改進(jìn)了CFI。去年,微軟在Clang和LLVM C++編譯器以及Rust中啟用了CFG支持。

  谷歌還需要權(quán)衡每次緩解的性能成本,以及在不負(fù)面影響設(shè)備穩(wěn)定性或用戶體驗(yàn)的情況下部署和支持緩解所需的工作量。緩解措施/組件的系統(tǒng)開銷可能會縮短電池續(xù)航時(shí)間并降低設(shè)備的響應(yīng)速度,從而對用戶體驗(yàn)產(chǎn)生負(fù)面影響。對于廉價(jià)Android手機(jī)這樣的入門級設(shè)備尤其如此,但入門級設(shè)備也應(yīng)從安全加固中受益。

  最后,谷歌指出,啟用緩解措施時(shí),除了安全利益和性能成本(例如短期部署和長期支持的成本)外,還有更多要考慮的因素,例如部署的穩(wěn)定性和長期支持問題。

  

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产精品天天看| 亚洲破处大片| 欧美日韩国产成人在线91| 久久琪琪电影院| 久久精品免费观看| 久久高清福利视频| 欧美一区二区三区播放老司机| 亚洲一区亚洲| 亚洲中午字幕| 午夜精彩国产免费不卡不顿大片| 在线亚洲欧美视频| 一本色道久久综合亚洲精品小说 | 亚洲国产另类 国产精品国产免费| 国内一区二区在线视频观看| 国产亚洲成精品久久| 国产日韩欧美二区| 国产一区再线| 在线观看一区二区精品视频| 在线播放一区| 亚洲精品日韩久久| 99国产精品自拍| 亚洲小说欧美另类社区| 亚洲夜间福利| 午夜性色一区二区三区免费视频 | 亚洲大胆美女视频| 亚洲国产日日夜夜| 日韩视频―中文字幕| 亚洲社区在线观看| 亚洲综合社区| 久久精品一区四区| 久久免费一区| 欧美精品少妇一区二区三区| 欧美日韩在线大尺度| 国产精品捆绑调教| 国内精品视频666| 亚洲精品国产拍免费91在线| 中日韩在线视频| 欧美一级免费视频| 亚洲激情国产精品| 亚洲午夜视频在线观看| 欧美尤物一区| 欧美成人一区在线| 国产精品啊啊啊| 国内久久精品视频| 亚洲巨乳在线| 午夜精品久久久久久久蜜桃app | 欧美一区二区三区视频在线观看 | 亚洲国产日韩一区| 亚洲视频一二| 久久九九精品| 欧美极品在线观看| 国产精品日韩欧美| 亚洲国产高清在线观看视频| 一区二区三区成人| 亚洲电影天堂av| 亚洲视频1区2区| 久久这里只有| 欧美日韩亚洲综合在线| 国产在线拍揄自揄视频不卡99| 亚洲精品久久久久久一区二区 | 黑人中文字幕一区二区三区 | 中文日韩电影网站| 亚洲电影免费观看高清完整版| 一本色道久久综合亚洲二区三区| 欧美一区二区三区四区在线观看 | 一区二区久久| 久久久久久亚洲综合影院红桃| 欧美成人a∨高清免费观看| 国产精品久久久久久影视| 影音先锋一区| 亚洲永久精品国产| 日韩午夜精品视频| 久久九九国产精品怡红院| 欧美日韩精品三区| 国产在线精品自拍| 亚洲婷婷在线| 亚洲美女精品久久| 久久免费视频网| 国产精品福利影院| 亚洲电影免费观看高清完整版在线| 亚洲视频在线观看一区| 亚洲精品黄色| 久久久夜精品| 国产精品久久久久久久久久ktv| 亚洲二区在线观看| 欧美一区二区视频在线观看2020 | 亚洲丶国产丶欧美一区二区三区| 亚洲一级网站| 欧美国产第二页| 黑人巨大精品欧美一区二区| 亚洲一区日韩在线| 亚洲香蕉网站| 欧美另类视频在线| 一区二区三区亚洲| 欧美一级艳片视频免费观看| 亚洲一区二区在线观看视频| 欧美激情二区三区| 在线观看欧美日韩国产| 欧美一区91| 欧美一乱一性一交一视频| 欧美午夜电影网| 亚洲黄色成人| 亚洲区欧美区| 欧美v亚洲v综合ⅴ国产v| 激情文学一区| 久久精品一区二区| 久久久国产精品一区| 国产日韩欧美一区在线| 亚洲欧美一区二区三区久久 | 亚洲国产成人在线| 亚洲国产精品99久久久久久久久| 欧美有码在线观看视频| 国产精品久久婷婷六月丁香| 亚洲视频一区二区在线观看| 亚洲一区影音先锋| 欧美午夜精品理论片a级大开眼界| 亚洲免费高清| 亚洲精品在线视频观看| 午夜激情亚洲| 亚洲视频网在线直播| 一区二区激情| 欧美日韩亚洲网| 99精品国产高清一区二区| av成人免费在线| 欧美日韩国产色综合一二三四| 久久精品欧美日韩| 欧美一区2区三区4区公司二百| 亚洲欧美日韩国产综合在线| 国产精品成人一区二区三区夜夜夜| 日韩亚洲一区在线播放| 一区二区三区av| 欧美视频中文字幕在线| 正在播放亚洲| 欧美一区久久| 国模私拍视频一区| 亚洲国产精品久久久久| 欧美成人高清视频| 亚洲经典自拍| 亚洲一区二区精品视频| 国产精品入口夜色视频大尺度| 亚洲欧美激情四射在线日| 久久精品亚洲| 亚洲成人影音| 中文网丁香综合网| 国产九色精品成人porny| 午夜日韩在线观看| 男女精品网站| 夜夜狂射影院欧美极品| 欧美一区网站| 伊人久久男人天堂| 亚洲视频一起| 国产美女诱惑一区二区| 亚洲国产另类久久久精品极度| 欧美精品久久一区| 亚洲视频一二| 久久综合九色综合久99| 亚洲精品欧美精品| 欧美一级一区| 亚洲高清在线视频| 亚洲欧美日韩精品| 黄色成人免费观看| 一区二区三区视频免费在线观看| 国产精品欧美在线| 亚洲国产精品欧美一二99| 欧美日本精品| 亚洲欧美在线看| 欧美精品久久久久久| 亚洲欧美国产高清va在线播| 免费不卡在线视频| 亚洲午夜电影| 免费在线看一区| 亚洲欧美成人综合| 欧美精品1区2区3区| 亚洲欧美网站| 欧美劲爆第一页| 香蕉久久久久久久av网站| 欧美影院在线| 国产精品国产三级国产专播精品人| 日韩性生活视频| 亚洲午夜一区二区| 久久综合久色欧美综合狠狠| 99精品国产99久久久久久福利| 久久国产福利国产秒拍| 亚洲国产小视频| 欧美中文字幕在线观看| 亚洲九九爱视频| 久久综合图片| 亚洲影视九九影院在线观看| 欧美v日韩v国产v| 午夜精品一区二区三区在线播放 | 欧美日韩亚洲一区二区| 91久久精品国产91性色tv| 性欧美精品高清| 欧美日韩亚洲一区二区三区四区 | 久久精品91久久香蕉加勒比| 亚洲日本一区二区三区| 久久久久久久久久久久久9999| 99在线热播精品免费| 男女激情视频一区| 欧美一区二区三区啪啪|