Google Chrome обзавёлся песочницей для движка V8

Google Chrome обзавёлся песочницей для движка V8

Google добавила поддержку песочницы V8 в браузере Chrome. Таким образом разработчики хотят избавить пользователей от проблем с повреждением памяти — классом уязвимостей, которым могут воспользоваться злоумышленники.

Как отмечает Сэмюэль Гросс из V8 Security, эта песочница предназначена для предотвращения повреждения памяти в V8 и распространения этого бага внутри хост-процесса.

Сама Google описывает V8 Sandbox как легковесную песочницу внутри процесса для JavaScript- и WebAssembly-движка, задача которой — снизить риски эксплуатации типичных брешей в V8.

Замысел разработчиков заключается в том, чтобы ограничить возможность выполнения кода V8 подмножеством виртуального адресного пространства процесса и изолировать его от остальной части процесса. Это нивелирует угрозу эксплуатации определённого типа уязвимостей.

Ранее пользователи Chrome находились в зоне риска в том числе из-за множества дыр в V8 (включая 0-day).

«Функциональность песочницы берёт в расчёт, что атакующий сможет произвольно модифицировать любую память внутри адресного пространства изолированной среды», — объясняет команда Chromium.

«Песочница также принимает во внимание возможность читать память за её пределами (например, через побочные аппаратные каналы). Именно поэтому задача здесь — защитить остальную часть процесса от действий злоумышленника».

Гросс предложил снизить риски возникновения уязвимостей в V8, перейдя на более безопасный для памяти язык — Rust. Рассматривался также ряд аппаратных мер, таких как теггирование памяти.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В Яндекс ID теперь можно проверить и повысить защиту аккаунта

В сервисе Яндекс ID теперь есть инструмент для проверки и настройки уровня безопасности аккаунта. В компании подчёркивают, что нововведение гарантированно повысит защиту учётной записи.

Отмечается, что функциональность проверки доступна в личном кабинете Яндекс ID, если перейти в раздел «Безопасность».

Всего есть четыре уровня защиты, на каждом из которых можно получить простые и понятные рекомендации для повышения уровня безопасности учётки. Предусмотрены следующие уровни:

  1. Защита не настроена. Здесь пользователю рекомендуют добавить дополнительные сведения для защиты аккаунта: например, имя и фамилию, чтобы в случае смены сим-карты доступ не потерялся.
  2. Базовая защита — начальный уровень, на котором настроен доступ по паролю. Пользователь может настроить запасную почту и номер телефона, чтобы иметь возможность принимать коды в электронных письмах или СМС-сообщениях.
  3. Усиленная защита — добавлен пароль и способ восстановления доступа к аккаунту. Здесь можно подключить второй фактор аутентификации.
  4. Максимальная защита. На этом уровне у вас должен быть настроен вход с помощью Яндекс Ключа или пароля, а также кода из СМС-сообщений.

Помимо этого, специалисты Яндекса подготовили тест, который можно пройти на сайте. Результаты сервис генерирует в форме хокку, традиционного стиля японской поэзии.

Напомним, в 2023 году Яндекс ID предотвратил 50 млн подозрительных попыток входа. А в феврале разработчики реализовали аутентификацию по лицу или отпечатку пальца.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru