Umbes 21% Android 13-st kompileeritud uuest koodist on kirjutatud Rust keeles

Google'i insenerid on teinud esimesed jĂ€reldused Rusti programmeerimiskeele toe rakendamise kohta Android platvormil. Android 13-s on umbes 21% uue kompileeritava koodi kogumahust kirjutatud Rustis ja 79% C/C++-s. Android Open Source Projecti (AOSP) hoidlas, kus arendatakse Android platvormi lĂ€htekode, on umbes 1,5 miljonit rida koodi Rustis, mis on seotud uute komponentidega nagu Keystore2 krĂŒptograafiliste vĂ”tmete hoidla, UWB (Ultra-Wideband) kiipide protokolli, DNS-over-HTTP3 rakendamine, AVF (Android Virtualization Framework) virtualiseerimise raamistik ja eksperimentaalsed Bluetooth ja Wi-Fi protokollid.

Umbes 21% Android 13-st kompileeritud uuest koodist on kirjutatud Rust keeles

Vastavalt varasemalt vastu vĂ”etud strateegiale, mis vĂ€hendab mĂ€luhalduse vigade tĂ”ttu tekkida vĂ”ivaid haavatavusi, kasutatakse Rusti seni peamiselt uue koodi arendamiseks ning kĂ”ige haavatavamate ja kriitilisemate tarkvarakomponentide turvalisuse jĂ€rkjĂ€rguliseks tugevdamiseks. TĂŒĂŒbi muutmise ĂŒldine eesmĂ€rk, et kogu platvorm ĂŒle viidaks Rusti, ei ole seatud ning vana kood jÀÀb C/C++-sse, samas kui selle vigade kĂ”rvaldamine toimub fuzzing-testeerimise, statsiaalse analĂŒĂŒsi ja arendustehnikate, nagu MiraclePtr (raw-punktorite ĂŒmbritsemine, mis teostab tĂ€iendavaid kontrollimisi vabastatud mĂ€lu aladega tegelemisel), Scudo mĂ€lu jaotussĂŒsteem (ohutu asendamine malloc/free) ning mĂ€lu haldamise vigade avastamise mehhanismide, nagu HWAsan (Hardware-assisted AddressSanitizer), GWP-ASAN ja KFENCE, abil.

Mis puudutab Android platvormi haavatavuste statistikat, siis on tÀheldatud, et uue mÀluhaldusega mitteturvalise koodi osakaalu vÀhenedes on vÀhenenud ka mÀluhalduse vigade tÔttu tekkivate haavatavuste arv. NÀiteks vÀhenes mÀluprobleemide tekitatud haavatavuste osakaal 76% vÔrra 2019. aastal 35% -ni 2022. aastal. Aastatel 2019 ja 2020 tuvastati vastavalt 223 ja 150 mÀluhaldusega seotud haavatavust, 2021. aastal 100 ning 2022. aastal 85 (kÔik tuvastatud haavatavused on koodis C/C++-s, Rusti koodis pole selliseid probleeme seni leitud). 2022. aasta oli esimene aasta, kus mÀluhaldusega seotud haavatavusi ei esinenud enam domineerivalt.

Umbes 21% Android 13-st kompileeritud uuest koodist on kirjutatud Rust keeles

Kuna mĂ€luhaldusega seotud haavatavused on tavaliselt kĂ”ige ohtlikumad, on ĂŒldstatistikast nĂ€ha ka kriitiliste probleemide ja kaugtöötlemiseks kasutatavate probleemide arvu vĂ€henemine. Samuti on viimase nelja aasta jooksul mĂ€luhaldusega mitteseotud haavatavate leidmise dĂŒnaamika pĂŒsinud ligikaudu samal tasemel - 20 haavatavust kuus. Ohtlike probleemide osakaal mĂ€luhalduse vigade tĂ”ttu tekkinud haavatavuste hulgas pĂŒsib samuti (kuid kuna selliste haavatavuste arv vĂ€heneb, vĂ€heneb ka ohtlike probleemide arv).

Umbes 21% Android 13-st kompileeritud uuest koodist on kirjutatud Rust keeles

Statistikast selgub ka korrelatsioon uue koodi mahu, mis ei ole mĂ€luga turvaliselt seotud, ja mĂ€luga seotud haavatavuste arvu (puuduste ĂŒlevool, juurdepÀÀs juba vabastatud mĂ€lule jne.) vahel. See nĂ€htus kinnitab oletust, et tĂ€helepanu tuleks keskendada uue koodi rakendamisele, mitte olemasoleva ĂŒmberkirjutamisele, kuna enamik tĂ€heldatud haavatavustest tuleneb uuest koodist.

Umbes 21% Android 13-st kompileeritud uuest koodist on kirjutatud Rust keeles


Allikas: opennet.ru
Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster