HeadlinesBriefing favicon HeadlinesBriefing.com

编译器优化破坏安全保护

Hacker News •
×

安全研究员克里斯多姆斯在黑帽USA 2026与大卫·博梅尔一起露面,揭示了合法编译器优化如何从看似安全的代码中剥夺安全保护。讨论集中在源代码与编译二进制文件之间的差异上,证明CPU执行的是编译器输出,而不是源代码。关键点包括编译器如何删除内存清除操作并引入时间检查到时间使用的漏洞。一个具体示例表明17或33字节可以是安全的,而附近的大小则存在漏洞。研究人员讨论了Rust是否解决了这个问题,以及为什么在GCC和Clang之间切换并不能保证安全。大卫强调,AI分析了5亿行开源代码,发现了300个危险模式。至关重要的是,开发人员被建议启用编译器警告、使用清洗器、分析优化后的构建,并测试实际发货的二进制文件,而不是仅依赖源代码审查。本次会议警告称,合法转换使得源级别的安全性不足,敦促转向二进制级别的验证以实现强大的防御。