OpenSSL-alternativet borde ge bättre onlinesäkerhet, men kräver mer forskning.
Internet Security Research Group har meddelat att Google kommer att ge en betydande finansieringsuppsving för RustIs utveckling. RustIs är ett alternativ till det vanliga OpenSSL-säkerhetsbiblioteket som säkrar många webbplatser och tjänster som lovar att leverera bättre internetsäkerhet genom att minska exponeringen för minnesbaserade sårbarheter.
Google och ISRG Partner för RustIs Development
Internet Security Research Group (ISRG) är utvecklingsteamet bakom Let’s Encrypt, en ideell certifikatutfärdare som hjälper till att säkra hundratals miljoner webbplatser med free digitala certifikat.
ISRG hävdar att även om OpenSSL och dess alternativ fungerar och förser internet med en kritisk tjänst, har många befintliga bibliotek kritiska säkerhetsproblem. Säkerhetsproblemen härrör från det faktum att de flesta SSL/TLS-bibliotek är skrivna på språk som C, som har omfattande stöd men inte är minnessäkra.
Det är där RustIs går in. Rust, programmeringsspråket bakom RustIs, är ett minnessäkert språk. Den nya säkerhetsimplementeringen har granskats av tredje part och bekräftats säker.
ISRG:s officiella tillkännagivande bekräftar att med Googles finansiella stöd har Internet Security Research Group anlitat den erfarne Rust-utvecklaren Dirkjan Ochtman för att göra flera viktiga förbättringar av RustIs (ett projekt Ochtman redan bidrar till).
Förbättringarna inkluderar:
Genomför en policy utan panik för att eliminera risken för odefinierat beteende när Rustls används över C-språkgränsen. Förbättra C API så att Rustls ännu lättare kan integreras i befintliga C-baserade applikationer. Slå samman C API till Rustls huvudförvaret. Lägg till stöd för validering av certifikat som innehåller en IP-adress i ämnets alternativa namntillägg. Gör det möjligt att konfigurera anslutningar på serversidan baserat på klientinmatning.
Förbättringarna av RustIs borde göra säkerhetsbiblioteket till ett mer attraktivt förslag för projekt som för närvarande använder OpenSSL och andra alternativa bibliotek.
Är minnessäkerhetsbuggar ett stort problem?
Det kan de definitivt vara, särskilt om de utnyttjas av en angripare med tillräcklig kunskap. Minnessäkerhetsbuggar som t.ex Använd efter Free och Skrivande utanför gränserna (eller Läsning) kan resultera i datakorruption, dataförlust och mer.
Enligt ISRG har mellan 60-70 procent av sårbarheterna som påverkar iOS och macOS de senaste åren varit eller relaterat till minnessäkerhetsbuggar. Microsoft uppskattar att 70 procent av sårbarheterna relaterar till minnessäkerhet, medan Google uppskattar att 90 procent av Androids sårbarheter är minnessäkerhetsproblem.
Programmeringsspråk som C och C++ kommer inte att försvinna. De är förankrade och en viktig del av många tjänster. Men genom att uppgradera projekt som RustIs och göra dem mer tilltalande kan vi ta itu med äldre problem med dessa programmeringsspråk.
Om författaren
Gavin Phillips (1011 artiklar publicerade)
Gavin är Junior Editor for Technology Explained, en regelbunden bidragsgivare till Really Useful Podcast och en frekvent produktrecensent. Han har en examen i samtida skrivande plundrad från kullarna i Devon, och mer än ett decennium av professionell skrivarerfarenhet. Han tycker om stora mängder te, brädspel och fotboll.
Mer från Gavin Phillips
Prenumerera på vårt nyhetsbrev
Gå med i vårt nyhetsbrev för tekniska tips, recensioner, free e-böcker och exklusiva erbjudanden!
Klicka här för att prenumerera
