HeadlinesBriefing favicon HeadlinesBriefing.com

تحسينات المترجم تضعف الحمايات الأمنية

Hacker News •
×

انضم الباحث الأمني Chris Domas إلى David Bombal في Black Hat USA 2026 لكشف كيف يمكن لتحسينات المترجم القانونية إزالة الحمايات الأمنية من الكود الذي يبدو آمنًا. ركزت المناقشة على الفجوة بين الكود المصدري والثنائيات المترجمة، موضحة أن وحدة المعالجة تنفذ إخراج المترجم، وليس الكود المصدري. شملت النقاط الرئيسية كيف يحذف المترجمات عمليات مسح الذاكرة ويقدم ثغرات وقت التحقق إلى وقت الاستخدام. أظهر مثال محدد أن 17 أو 33 بايت يمكن أن تكون آمنة، بينما الاحتمالات القريبة هي عرضة للثغرات. ناقشت الباحثون ما إذا كانت لغة Rust تحل المشكلة ولماذا الانتقال بين GCC و Clang لا يوفر أي ضمانة للأمان. أبرز David أن تحليل الذكاء الاصطناعي لـ 500 مليون سطر من الكود المفتوح حدد 300 نمطًا خطيرًا. وبشكل حاسم، نصح المطورون بتمكيل تحذيرات المترجم، واستخدام المنقحات، وتحليل الإصدارات المحسنة، واختبار الثنائي الدقيق الذي يتم شحنه، بدلاً من الاعتماد على مراجعة الكود المصدري وحدها. حذرت الجلسة من أن التحويلات القانونية تجعل الأمن على مستوى الكود المصدري غير كافٍ، مؤكدة الحاجة إلى التحويل نحو التحقق على مستوى الثنائيات للدفاع القوي.