Los métodos de trabajo seguro con la memoria han permitido reducir significativamente el número de vulnerabilidades en Android.

La empresa Google ha presentado los resultados de su iniciativa para implementar métodos de desarrollo seguro (Safe Coding) en Android, como el uso de lenguajes de programación que garantizan un manejo seguro de la memoria, la aplicación de analizadores estáticos y el diseño de API con un enfoque en la seguridad. Los cambios han permitido reducir el porcentaje de vulnerabilidades relacionadas con la memoria en Android del 76% en 2019 al 24% en 2024, lo que está muy por debajo del promedio de la industria, que es del 70%.

Los ingenieros de Google también han concluido que la principal fuente de problemas de seguridad es el código nuevo y, por lo tanto, se debe centrar la atención en modernizar los métodos de desarrollo de nuevo código. El código ya existente se vuelve con el tiempo más probado y seguro (observándose una dependencia exponencial de la seguridad respecto al tiempo), lo que hace que las inversiones en proyectos de reescritura del código existente no sean tan rentables. Por ejemplo, el código de 5 años tiene en promedio una densidad de vulnerabilidades 3.4 veces menor que el nuevo código. Para proyectos de Android y Chromium, gracias a la implementación de métodos de trabajo seguro con la memoria, la diferencia es de 7.4 veces.

Los métodos de trabajo seguro con la memoria han permitido reducir significativamente el número de vulnerabilidades en Android.

Por lo tanto, si se evita la aparición de errores al trabajar con la memoria en el nuevo código, con el tiempo los errores similares en el código antiguo se identificarán cada vez con menor frecuencia. En términos generales, Google recomienda no reescribir el código antiguo, sino centrarse en escribir nuevo código en lenguajes que trabajan con seguridad en la memoria y garantizar la portabilidad entre el nuevo y el viejo código.

Además de reducir el número de vulnerabilidades, el uso de métodos de programación seguros incrementa la productividad del desarrollo, mejora la calidad del código y tiene un impacto positivo en el rendimiento. Por ejemplo, la reescritura en Chromium del código para generar códigos QR en el lenguaje Rust ha logrado aumentar su rendimiento en un 95% al eliminar la sobrecarga causada por la necesidad de aplicar un aislamiento adicional de sandbox.

La velocidad y calidad del desarrollo aumentan gracias a la simplificación de las pruebas y al traslado de la identificación de errores a las primeras etapas del desarrollo, donde los errores se hacen evidentes antes de que el desarrollador comience a revisar el código. Por ejemplo, las tasas de reversión de cambios: para el código en Rust, el número de reversiones debido a errores imprevistos es dos veces menor que el del código en C++.

En términos generales, la aplicación de métodos de programación seguros se presenta como la paradigma de desarrollo más efectiva en la actualidad, que ha reemplazado los tres enfoques utilizados anteriormente:

  • Corrección de vulnerabilidades después de su descubrimiento. Costosa, requiere una liberación frecuente de actualizaciones y su pronta entrega a los usuarios.
  • Protección proactiva centrada en el uso de técnicas que complican la explotación de vulnerabilidades. El precio de esta protección fue la disminución del rendimiento y un juego constante de gato y ratón con los atacantes.
  • Detección temprana de vulnerabilidades mediante el uso de pruebas de fuzzing y herramientas como AddressSanitizer y MemorySanitizer. Este método solo eliminaba los síntomas y no la causa del problema, y requería un trabajo constante.

Los métodos de trabajo seguro con la memoria han permitido reducir significativamente el número de vulnerabilidades en Android.
Los métodos de trabajo seguro con la memoria han permitido reducir significativamente el número de vulnerabilidades en Android.


Fuente: opennet.ru
Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster