HeadlinesBriefing favicon HeadlinesBriefing.com

Оптимизации компилятора подрывают безопасность

Hacker News •
×

Исследователь безопасности Chris Domas присоединился к David Bombal на Black Hat USA 2026, чтобы раскрыть, как законные оптимизации компилятора могут убрать защитные механизмы из кода, который кажется безопасным. Обсуждение сосредоточилось на разнице между исходным кодом и скомпилированными бинарными файлами, демонстрируя, что процессор выполняет вывод компилятора, а не исходный код. Ключевые моменты включали, как компиляторы удаляют операции очистки памяти и вводят уязвимости времени проверки до времени использования. Конкретный пример показал, что 17 или 33 байта могут быть безопасными, тогда как близкие размеры уязвимы. Исследователи спорили о том, решает ли Rust проблему и почему переключение между GCC и Clang не гарантирует безопасность. David подчеркнул, что анализ ИИ 500 миллионов строк открытого кода идентифицировал 300 опасных паттернов. Важно, что разработчикам было посоветовано включить предупреждения компилятора, использовать санитайзеры, анализировать оптимизированные сборки и тестировать точный бинарный файл, который отправляется, а не полагаться только на проверку исходного кода. Сессия предупредила, что законные преобразования делают безопасность на уровне исходного кода недостаточной, призывая к переходу на проверку на уровне бинарных файлов для надёжной защиты.