HeadlinesBriefing favicon HeadlinesBriefing.com

コンパイラ最適化がセキュリティを弱める

Hacker News •
×

セキュリティ研究者Chris DomasがDavid Bombalと共にBlack Hat USA 2026に出席し、合法的なコンパイラ最適化が表面上安全に見えるコードからセキュリティ保護を剥奪できることを明らかにしました。議論はソースコードとコンパイル済みバイナリの間の乖離に焦点を当て、CPUがコンパイラの出力を実行し、ソースコードではないことを実証しました。主要なポイントには、コンパイラがメモリクリアリング操作を削除し、タイムオブチェックからタイムオブユースの脆弱性を導入する方法が含まれました。具体的な例として、17または33バイトが安全である可能性がある一方、近隣のサイズが脆弱であることが示されました。研究者たちは、Rustが問題を解決するか、そしてGCCとClangの間を切り替えることが安全性の保証を提供しない理由について議論しました。Davidは、500万行のオープンソースコードのAI分析により300の危険なパターンが特定されたことを強調しました。特に重要なのは、開発者にコンパイラ警告を有効にし、サニタイザーを使用し、最適化されたビルドを分析し、実際に出荷される正確なバイナリをテストするようアドバイスすることであり、ソースコードレビューだけに依存しないことです。このセッションは、合法的な変換によりソースレベルのセキュリティが不十分になるため、堅牢な防御のためにバイナリレベルの検証への移行を促しました。