HeadlinesBriefing favicon HeadlinesBriefing.com

Otimizações do compilador minam segurança

Hacker News •
×

O pesquisador de segurança Chris Domas juntou-se ao David Bombal em Black Hat USA 2026 para revelar como as otimizações legais do compilador podem remover proteções de segurança do código que parece seguro. A discussão centrou-se na discrepância entre o código-fonte e os binários compilados, demonstrando que a CPU executa a saída do compilador, não o código-fonte. Os pontos principais incluíram como os compiladores deletam operações de limpeza de memória e introduzem vulnerabilidades de tempo de verificação a tempo de uso.

Um exemplo específico mostrou que 17 ou 33 bytes podem ser seguros, enquanto tamanhos próximos são vulneráveis. Os pesquisadores debateram se Rust resolve o problema e por que alternar entre GCC e Clang não oferece garantia de segurança. David destacou que a análise de IA de 500 milhões de linhas de código aberto identificou 300 padrões perigosos.

Crucialmente, os desenvolvedores foram aconselhados a habilitar avisos do compilador, usar sanitizadores, analisar builds otimizados e testar o binário exato enviado, em vez de depender apenas da revisão de código-fonte. A sessão alertou que transformações legais tornam a segurança no nível do código-fonte insuficiente, incentivando uma mudança para a verificação no nível binário para uma defesa robusta.