Компания Google стартира инициатива за решаване на проблеми в отвореното софтуерно осигуряване, причинени от небезопасно управление на паметта. Според данни от Google 70% от проблемите с безопасността в Chromium са следствие на грешки при работа с паметта, като достъп до буфера след освобождаването на свързаната памет (use-after-free). Проучване на Microsoft също показа, че 70% от всички уязвимости, отстранени в проучваните актуализации на софтуера, са причинени от небезопасно управление на паметта. Друго проучване установи, че 53 от 95 уязвимости, открити в утилитата curl, биха могли да бъдат избегнати, ако кодът беше написан на език, осигуряващ безопасно управление на паметта.
Като примери за първите инициативи, финансирани от Google и осъществени съвместно с организацията ISRG (Internet Security Research Group), се отбелязват създаването на алтернативен HTTP-бекенд за утилитата curl и разработването на нов TLS-модул за http-сервера Apache. И двата проекта са реализирани на езика Rust, който се фокусира върху безопасното управление на паметта и осигурява автоматично управление на паметта, което при правилна употреба (без небезопасни действия с указатели в режим unsafe) позволява да се защитим от проблеми като достъп до област от паметта след освобождаването ѝ, разименоване на нулеви указатели и излизане извън границите на буфера.
Източник: opennet.ru
