HeadlinesBriefing favicon HeadlinesBriefing.com

Compiler-Optimierungen untergraben Sicherheit

Hacker News •
×

Sicherheitsforscher Chris Domas traf sich mit David Bombal bei Black Hat USA 2026, um zu zeigen, wie legale Compiler-Optimierungen Sicherheitsschutz aus scheinbar sicheren Code entfernen können. Die Diskussion konzentrierte sich auf die Diskrepanz zwischen Quellcode und kompilierten Binärdateien und zeigte, dass die CPU die Compilerausgabe ausführt und nicht den Quellcode. Zu den wichtigsten Punkten gehörten, wie Compiler Speicherbereinigungsoperationen löschen und Time-of-Check-to-Time-of-Use-Schwachstellen einführen.

Ein konkretes Beispiel zeigte, dass 17 oder 33 Bytes sicher sein können, während nahegelegene Größen anfällig sind. Die Forscher diskutierten, ob Rust das Problem löst und warum der Wechsel zwischen GCC und Clang keine Sicherhearantgarantie bietet. David hob hervor, dass eine KI-Analyse von 500 Millionen Zeilen Open-Source-Code 300 gefährliche Muster identifiziert hat. entscheidend war, dass die Entwickler angewiesen wurden, Compilerwarnungen zu aktivieren, Sanitizer einzusetzen, optimierte Builds zu analysieren und das genaue Binary zu testen, das versendet wird, anstelle allein auf die Code-Analyse zu vertrauen.

Die Sitzung warnte, dass legale Transformationen die Sicherheit auf Quellcode-Ebene unzureichend machen und einen Wechsel zu binärebene-Verification für eine robuste Abwehr forderte.