HeadlinesBriefing favicon HeadlinesBriefing.com

कंपाइलर ऑप्टिमाइज़ेशन सुरक्षा को कमज़ोर करता है

Hacker News •
×

सुरक्षा अनुसंधाता Chris Domas ने Black Hat USA 2026 में David Bombal के साथ मिलकर खुलासा किया कि कानूनी कंपाइलर ऑप्टिमाइज़ेशन सुरक्षित लगते हुए भी कोड से सुरक्षा सुरक्षाकरण हटा सकते हैं। चर्चा सorce कोड और कंपाइल्ड बाइनरी के बीच के अंतर पर केंद्रित थी, जिसमें यह दर्शाया गया कि CPU कंपाइलर आउटपुट चलाता है, सोर्स नहीं। प्रमुख बिंदुओं में यह शामिल था कि कंपाइलर मेमोरी-क्लियरिंग ऑपरेशन को हटा देते हैं और समय-चेक से समय-यूज़ में कमजोरियों को पेश करते हैं। एक विशिष्ट उदाहरण दिखाता है कि 17 या 33 बाइट्स सुरक्षित हो सकते हैं, जबकि आसपास के आकार असुरक्षित हैं। शोधकर्ताओं ने चर्चा की कि क्या Rust समस्या को हल करता है और क्यों GCC और Clang के बीच स्विच करने से सुरक्षा की कोई गारंटी नहीं मिलती। David ने बताया कि 500 मिलियन पंक्तियों के ओपन-सोर्स कोड के AI विश्लेषण ने 300 खतरनाक पैटर्न की पहचान की। आवश्यक रूप से, डेवलपर्स को कंपाइलर चेतावनियों को सक्षम करने, सैनिटाइज़र का उपयोग करने, ऑप्टिमाइज़्ड बिल्ड का विश्लेषण करने और ठीक वही बाइनरी टेस्ट करने की सल्लह दी गई है जो भेजी जाती है, सिर्फ सोर्स कोड समीक्षा पर निर्भर नहीं करते। सत्र ने चेतावनी दी कि कानूनी रूपांतरण स्रोत-स्तर की सुरक्षा को अधूरा बनाते हैं, और ढलान वाले बचाव के लिए बाइनरी-स्तर की पुष्टि की ओर बढ़ने का आह्वान किया है।