HeadlinesBriefing favicon HeadlinesBriefing.com

Optimizaciones del compilador socavan seguridad

Hacker News •
×

El investigador de seguridad Chris Domas se unió a David Bombal en Black Hat USA 2026 para revelar cómo las optimizaciones legales del compilador pueden eliminar las protecciones de seguridad del código que parece seguro. La discusión se centró en la discrepancia entre el código fuente y los binarios compilados, demostrando que la CPU ejecuta la salida del compilador, no el código fuente. Los puntos clave incluyeron cómo los compiladores eliminan operaciones de limpieza de memoria e introducen vulnerabilidades de tiempo de verificación a tiempo de uso.

Un ejemplo específico mostró que 17 o 33 bytes pueden ser seguros, mientras que tamaños cercanos son vulnerables. Los investigadores debatieron si Rust resuelve el problema y por qué cambiar entre GCC y Clang no ofrece garantía de seguridad. David destacó que el análisis de IA de 500 millones de líneas de código abierto identificó 300 patrones peligrosos.

Crucialmente, se aconsejó a los desarrolladores habilitar las advertencias del compilador, usar sanitizadores, analizar las compilaciones optimizadas y probar el binario exacto que se envía, en lugar de depender únicamente de la revisión del código fuente. La sesión advirtió que las transformaciones legales hacen que la seguridad a nivel de código fuente sea insuficiente, instando a un cambio hacia la verificación a nivel binario para una defensa robusta.