Oracle планирует отказаться от поддержки сериализации в Java

Oracle планирует отказаться от поддержки сериализации в Java

Oracle планирует отказаться от поддержки сериализации в Java

По словам Марка Рейнхолда, одного из главных разработчиков платформы Java, Oracle планирует отказаться от поддержки сериализации/десериализации данных в языке Java. Специалисты считают, что именно в этом кроется причина наличия большинства уязвимостей.

Сериализация представляет собой процесс перевода какой-либо структуры данных в последовательность битов.

Обратной к операции сериализации является операция десериализации (структуризации) — восстановление начального состояния структуры данных из битовой последовательности.

«Сериализация и десериализация данных сами по себе не являются проблемой. Эти операции несут угрозу, когда приложение работает с данными, предоставленными пользователем. Из-за удобства эти функции поддерживаются многими языками программирования высокого уровня, однако именно в Java это настоящая головная боль, так как реализация этих процессов лежит в корне всех недостатков безопасности».

Рейнхолд отметил, что реализация поддержки сериализации в 1997 году было «ужасной ошибкой». Разработчик подчеркнул, что Java в настоящее время работает над тем, чтобы отказаться от поддержки сериализации в основном коре языка Java.

Несмотря на это решение Java планирует по-прежнему предоставлять разработчикам подключаемую систему для поддержки операций сериализации при необходимости через новый фреймворк.

На данный момент точная дата окончания поддержки неизвестна.

ИИ и VPN могут записать в отягчающие: Бастрыкин предложил изменить УК

Глава Следственного комитета Александр Бастрыкин предложил считать использование искусственного интеллекта, VPN и других информационных технологий отягчающим обстоятельством при совершении преступлений.

Соответствующий законопроект СКР уже подготовил, рассказал он в интервью «Интерфаксу». Сейчас в Уголовном кодексе нет универсальной нормы, которая позволяла бы учитывать применение таких инструментов при назначении наказания.

Между тем технологии, по словам Бастрыкина, всё чаще помогают злоумышленникам добиваться своих целей — от мошенничества и незаконного оборота данных до терроризма, убийств и преступлений сексуального характера.

Зашивать ИИ и прокси-серверы по отдельности в десятки статей УК глава СКР считает неэффективным. Пока законодатели будут перечислять конкретные технологии, ИТ-сфера успеет обновиться несколько раз, а формулировки — морально устареть.

Поэтому ведомство предлагает системный подход: учитывать использование технологий как отдельный отягчающий признак. Но речь, по словам Бастрыкина, идёт не о наказании за включённый VPN, смартфон в кармане или нейросеть на компьютере.

Новую норму планируют применять только тогда, когда технология стала главным орудием преступления либо помогла заметно увеличить причинённый вред. Например, позволила масштабировать кибермошенничество или организовать незаконный оборот персональных данных.

Иными словами, VPN сам по себе за решётку не отправит. Но если с его помощью совершили преступление, суду предлагают считать цифровую маскировку дополнительным аргументом в пользу более сурового наказания.

RSS: Новости на портале Anti-Malware.ru