C++ looja kritiseeris turvaliste programmeerimiskeelte peale surumist

Bjarne Stroustrup, C++ keele looja, avaldas vastuvÀiteid NSA aruande jÀreldustele, milles soovitati organisatsioonidel vÀltida selliste programmeerimiskeelte nagu C ja C++ kasutamist, mis lasevad mÀluhalduse arendajate hooleks, ning eelistada keeli nagu C#, Go, Java, Ruby, Rust ja Swift, mis tagavad automaatse mÀluhalduse vÔi teostavad mÀluohutuse kontrolli kompileerimise ajal.

Stroustrupi arvates ei ĂŒleta aruandes mainitud ohutud keeled C++-d tegelikes rakendustes, mis on tema arvates olulised. EelkĂ”ige katavad viimastel aastatel vĂ€lja töötatud C++ pĂ”hinĂ€itajad ohutu programmeerimise meetodid ja ette nĂ€evad vahendite kasutamist, mis tagavad ohutuse tĂŒĂŒpide ja ressursside osas. Samas jÀÀb arendajatele, kellele ei ole vajalikud sellised ranged ohutuse tagatised, vĂ”imalus jĂ€tkata vanade arendusmeetodite kasutamist.

Stroustrup arvab, et hea staatiline analĂŒsaator, mis vastab C++ Core Guidelines'i soovitustele, suudab pakkuda vajalikke C++ koodi turvalisuse garantiiid, nĂ”udes oluliselt vĂ€hem ressursse kui uusetele turvalistele programmeerimiskeeltele ĂŒleminek. NĂ€iteks on enamik Core Guidelines'i soovitusi juba rakendatud staatilises analĂŒsaatoris ja Microsoft Visual Studio turvalise mĂ€luhalduse profiilis. Osa soovitustest on samuti arvesse vĂ”etud Clang tidy staatilises analĂŒsaatoris.

Kriitika objektiks on samuti ANB aruande rĂ”huasetus vaid mĂ€luhalduse probleemidele, jĂ€ttes tĂ€helepanuta paljusid teisi programmeerimiskeelte probleeme, mis mĂ”jutavad turvalisust ja usaldusvÀÀrsust. Stroustrup kĂ€sitleb turvalisust kui laiemat mĂ”istet, mille erinevaid aspekte saab saavutada koodi kirjutamise stiili, teekide ja staatiliste analĂŒsaatorite kombinatsiooniga. Ressursside ja tĂŒĂŒpide turvalisuse tagamise reeglite sissetoomiseks on soovitatav kasutada koodis annotatsioone ja kompilaatori valikuid.

Rakendustes, kus tootlikkus on tÀhtsam kui turvalisus, vÔimaldab selline lÀhenemine rakendada turvameetmeid valikuliselt ainult seal, kus see on vajalik. Turvalisuse tÔstmise tööriistu saab samuti osaliselt rakendada, nÀiteks alguses piirduda vahemike ja initsialiseerimise kontrolli reeglitega ning seejÀrel jÀrk-jÀrgult kohandada koodi rangemate nÔudmiste jaoks.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster