Rust снизил уязвимости памяти в Android до рекордно низких 20%

Rust снизил уязвимости памяти в Android до рекордно низких 20%

Rust снизил уязвимости памяти в Android до рекордно низких 20%

Google рассказала о результатах перехода Android на язык программирования Rust — и цифры заметные. Впервые за всю историю разработки доля уязвимостей, связанных с безопасностью работы с памятью, опустилась ниже 20% от общего числа уязвимостей в системе.

По словам Джеффа Ван дер Ступа из Google, Rust даёт примерно «в 1000 раз меньшую плотность уязвимостей», чем C и C++ в аналогичных модулях Android.

Но неожиданным бонусом стало другое: новый код быстрее проходит через процесс разработки. Как отметил представитель компании, изменения на Rust откатываются в 4 раза реже и требуют на четверть меньше времени на проверку кода. По сути, более безопасный путь оказался ещё и более быстрым.

Эти выводы подтверждают прошлогодние данные: количество ошибок памяти в Android упало с 223 в 2019 году до менее чем 50 в 2024-м.

Google отмечает, что код на Rust требует примерно на 20% меньше правок, чем C++, что также ускоряет разработку. Сейчас компания планирует расширять использование Rust — не только в системных компонентах, но и в ядре, прошивке и критичных приложениях. Уже сейчас в Chromium заменены парсеры PNG, JSON и веб-шрифтов на безопасные аналоги, написанные на Rust.

При этом в компании подчеркивают: Rust сам по себе не «серебряная пуля». Он — лишь часть общей стратегии по обеспечению безопасности памяти. Как пример, Google приводит найденную уязвимость CVE-2025-48530 в CrabbyAVIF — AVIF-парсере, написанном на Rust с использованием небезопасных блоков кода. Ошибка могла привести к удалённому выполнению кода, но её вовремя исправили до релиза.

Дополнительно оказалось, что проблему фактически нейтрализовал Scudo — пользовательский аллокатор памяти в Android, который защищает от переполнений буфера, use-after-free и других типичных ошибок.

Google отдельно подчёркивает: даже «unsafe»-блок в Rust не отключает общие механизмы безопасности языка. По их данным, даже небезопасный Rust всё равно значительно безопаснее аналогичного кода на C или C++.

Компания ожидает, что C и C++ будут использоваться и дальше, но переход на Rust даёт Android редкую комбинацию — безопасность, не мешающую скорости разработки.

Firefox для iPhone получил встроенный блокировщик рекламы

Mozilla добавила в Firefox для iOS собственный блокировщик рекламы. Теперь владельцам iPhone не придётся искать отдельные расширения, которые Apple всё равно не разрешает использовать так же свободно, как на десктопах и Android. Новая функция блокирует многие сторонние рекламные объявления и связанные с ними трекеры ещё до загрузки страницы.

Под нож должны попасть всплывающие окна, баннеры, перекрывающие контент элементы и другая реклама, особенно раздражающая на небольшом экране смартфона.

В основе решения лежат технология Apple WebKit Content Blocker и список фильтров EasyList. Блокировщик встроен непосредственно в браузер, поэтому ничего дополнительно устанавливать не требуется. Активировать его можно в меню «Настройки» → «Просмотр» → «Блокировщик рекламы».

По умолчанию функция выключена. Mozilla объясняет это желанием оставить выбор пользователю и напоминает, что реклама финансирует сайты, издателей и авторов.

Полностью стерильного интернета новый инструмент не обещает. Он не блокирует рекламу, которую сайт отдаёт напрямую, спонсорские позиции в поисковой выдаче, рекламные ярлыки и другой продвигаемый контент на новой вкладке самого Firefox. Своя реклама, как водится, проходит отдельный паспортный контроль.

Блокировщик будет работать вместе с Enhanced Tracking Protection. Эти механизмы решают разные задачи: существующая защита ограничивает межсайтовое отслеживание, а новый фильтр убирает более широкий набор рекламных ресурсов по правилам EasyList.

Mozilla представила функцию 1 сентября. Если после её включения сайт сломается или реклама всё-таки прорвётся, пользователям предлагают сообщить об этом разработчикам.

RSS: Новости на портале Anti-Malware.ru