HeadlinesBriefing favicon HeadlinesBriefing.com

Optimisasi kompiler menurunkan keamanan

Hacker News •
×

Peneliti keamanan Chris Domas bergabung dengan David Bombal di Black Hat USA 2026 untuk mengungkapkan bagaimana optimisasi kompiler legal dapat menghapus perlindungan keamanan dari kode yang tampak aman. Diskusi berpusat pada diskrepansi antara kode sumber dan biner yang dikompilasi, mendemonstrasikan bahwa CPU mengeksekusi keluaran kompiler, bukan kode sumber. Poin-poin kunci termasuk bagaimana kompiler menghapus operasi penghapusan memori dan memperkenalkan kerentanan time-of-check to time-of-use.

Contoh spesifik menunjukkan bahwa 17 atau 33 byte dapat aman, sementara ukuran yang dekat rentan. Peneliti membahas apakah Rust memecahkan masalah dan mengapa beralih antara GCC dan Clang tidak menjamin keamanan. David menekankan bahwa analisis AI terhadap 500 juta baris kode sumber terbuka mengidentifikasi 300 pola berbahaya.

Secara krusial, pengembang disarankan untuk mengaktifkan peringatan kompiler, menggunakan sanitizer, menganalisis build yang dioptimalkan, dan menguji biner yang tepat yang dikirimkan, bukan hanya mengandalkan tinjauan kode sumber. Sesi ini memperingatkan bahwa transformasi legal membuat keamanan tingkat kode sumber tidak cukup, dan mendorong pergeseran ke verifikasi tingkat biner untuk pertahanan yang kuat.