![]() |
Библиотека Интернет Индустрии I2R.ru |
||
![]() ![]() |
Спор по поводу «ошибки» Microsoft не утихает18.02.2002 01:57 Заявление компании Cigital о ненадежности элемента защиты нового комплекса инструментов разработки Microsoft переросло в дискуссию по поводу степени защищенности ПО софтверного гиганта в целом. Центральный вопрос дебатов: служит ли этот элемент – программный переключатель GS flag, включающий дополнительный уровень защиты, – жертвой производительностью ради безопасности. Криспин Коуен (Crispin Cowan), главный специалист разрабатывающей Linux-приложения повышенной надежности компании WireX Communications и сооснователь посвященного вопросам безопасности сайта Sardonix.org, сравнивает GS flag с бронежилетом, защищающим от пуль определенного калибра. «Все разногласия сводятся к размеру пуль, способных проникать сквозь бронежилет», – говорит он. В 1998 году Коуен с аспирантами из Университета штата Орегон опубликовали доклад, в котором содержится описание точно такого же «бронежилета» для программного обеспечения, который они назвали StackGuard. С тех пор эта технология применялась тысячами open-source программистов. Многие видят в Microsoft GS flag основные черты схемы Коуена. Спор разгорелся в пятницу, когда Microsoft отвергла как «необоснованное, а возможно и ошибочное» обвинение в том, что ее новые инструменты программирования уязвимы для хакерских атак. В среду Microsoft анонсировала Visual C++.Net и Visual C++ Version 7, а всего через несколько часов компания Cigital заявила о некорректности элемента защиты этих программ. «В его существующей форме данный элемент внушает ложное чувство безопасности, так как его легко обойти», – говорится в техническом материале, опубликованном Cigital. Программа, использующая опцию GS flag, выполняет дополнительные инструкции, которые помогают обнаружить уязвимости определенного рода, называемые переполнением буфера. На самом деле речь идет не об уязвимости ПО, а о том, что GS flag помогает не во всех случаях – с этим согласны обе компании. По словам Microsoft, чтобы достичь еще более высокой степени безопасности, в новые приложения пришлось бы добавлять слишком много кода, а это привело бы к чрезмерному замедлению их работы. А при выбранной конструкции удается избежать по крайней мере некоторых случаев переполнения буфера, говорит менеджер программы разработки компилятора Microsoft Visual C++ Брэндон Брэй (Brandon Bray). – Мы придерживаемся мнения, что лучшим и единственно надежным способом защиты ПО является устранение любой вероятности переполнения буфера в исходном коде, – пишет Брэй в своем заявлении. – Однако такие места не всегда легко обнаружить. Поэтому каждый, кто действительно стремится создать надежную программу, не колеблясь воспользуется функцией GS flag». Microsoft настаивает на том, что хороша любая дополнительная защита, которую можно ввести в программу. Cigital же возражает на это, что введением GS flag Microsoft лишь создает видимость безопасности. «Я остаюсь при своем мнении, что механизмы защиты спроектированы некорректно, – говорит главный технолог Cigital Гэри Макгроу (Gary McGraw). – Заверения Microsoft, ,будто GS flag помогает обеспечить безопасность, преувеличены». Обе стороны вряд ли придут к согласию, однако многие эксперты поддерживают Microsoft в том, что хоть какая-то защита лучше, чем ничего. «По крайней мере, они ввели проверку переполнения буфера в процессе выполнения программы, чего не было в других компиляторах (для Windows), – говорит директор по исследованиям и разработкам компании @Stake Крис Уисопал (Chris Wysopal). – Это шаг в правильном направлении, но из-за технологических ограничений выловить всё просто невозможно». Роберт Лемос последние новости 01.02.2013 15:18 | Интернет и малые предприятия...» 22.01.2013 13:30 | Провал с планшетом от Microsoft...» 27.11.2012 13:14 | Ключ к лучшему софту для вас!...» 22.11.2012 14:39 | Выбор домашнего компьютера...» 16.11.2012 15:17 | Старый знакомый - Dr. Web...» 04.04.2012 13:35 | Как играть в игровые автоматы и как они устроены...» 04.04.2012 13:08 | Интернет-вклады набирают популярность...» 21.03.2007 17:33 | Вышел 3-й номер Юзабилити Бюллетеня...» 16.03.2007 00:16 | Индивидуальное обучение поисковому продвижению...» 15.03.2007 19:16 | Анонс места проведения PHPCONF 2007...» 14.03.2007 17:21 | Спонсоры конференции PHPCONF 2007...» 14.03.2007 00:29 | Аккредитация журналистов на участие в конференции «РИТ-2007» началась ...» 07.03.2007 12:12 | ЦБ обяжет аудиторов раскрывать банковскую тайну ...» 04.03.2007 20:30 | «1С» и «Битрикс» создают совместную компанию «1С–Битрикс»...» 01.03.2007 18:42 | Adobe выпустит Creative Suite 3 в конце марта...» 01.03.2007 17:44 | Oracle намерена приобрести Hyperion Solutions за $3,3 млрд ...» 28.02.2007 17:15 | Google улучшает систему уведомлений веб-мастеров...» 28.02.2007 16:09 | Adobe выпустит средства для редактирования видео в интернете...» 27.02.2007 19:29 | Большие ИТ-компании обещают возможности Web 2.0...» 27.02.2007 16:35 | Page Promoter 7.5: глобальная платформа для анализа, продвижения и управления ресурсом...» |
|
![]() |
![]() |
2000-2008 г. Все авторские права соблюдены. |
![]() |
![]() |
![]() |
![]() |