HeadlinesBriefing favicon HeadlinesBriefing.com

Optimisations du compilateur et sécurité

Hacker News •
×

Le chercheur en sécurité Chris Domas s'est joint au David Bombal lors de Black Hat USA 2026 pour révéler comment les optimisations légales du compilateur peuvent supprimer les protections de sécurité du code qui semble sécurisé. La discussion s'est concentrée sur la discrepancy entre le code source et les binaires compilés, démontrant que le CPU exécute la sortie du compilateur, pas le code source. Les points clés ont inclus la façon dont les compilateurs suppriment les opérations d'effacement de la mémoire et introduisent des vulnérabilités de temps de vérification à temps d'utilisation.

Un exemple spécifique a montré que 17 ou 33 octets peuvent être sûrs, tandis que les tailles proches sont vulnérables. Les chercheurs ont débattu de savoir si Rust résout le problème et pourquoi passer de GCC à Clang n'offre aucune garantie de sécurité. David a souligné qu'une analyse d'IA de 500 millions de lignes de code open source a identifié 300 modèles dangereux.

Cruciallement, les développeurs ont été conseillés pour activer les avertissements du compilateur, utiliser des assainisseurs, analyser les builds optimisés et tester le binaire exact expédié, plutôt que de se fier uniquement à la révision du code source. La session a averti que les transformations légales rendent la sécurité au niveau du code source insuffisante, appelant à un changement vers la vérification au niveau binaire pour une défense robuste.