[ Zavřít ] 


 

RSS Kanál

 

Microsoft Edge testuje bezpečnostní režim Super Duper KE STAŽENÍ

Microsoft Edge přichází s projektem a funkcionalitou bezpečnostního režimu Super Duper. Ten má podstatně omezit velikost útočného vektoru skýtaného technologií kompilace JavaScriptu Just-In-Time (JIT). Jeho stinnou stránkou ovšem je, že zatím tak činí omezením výkonnostní fičury JIT. Vyhraje rychlost nebo zabezpečení?

 

Microsoft Edge testuje bezpečnostní režim Super Duper (Zdroj: Microsoft)

„Tým zkoumající zranitelnosti browseru experimentuje s novou funkcí, která zpochybňuje některé konvenční předpoklady lidí z komunity kolem vývoje prohlížečů. Doufáme v to, že vyvineme něco, co výrazně zasáhne do světa počítačových exploitů a výrazně zvýší náklady na zneužívání zranitelností. Obcházení bezpečnostních záplat má za sebou dlouhou historii, a proto se snažíme získat zpětnou vazbu od široké komunity, abychom vybudovali něco, co bude mít trvalou hodnotu,“

uvádí fičuru Super Duper Secure Mode Johnathan Norman z týmu pro zkoumání zranitelností Microsoft Edge. Podstatou jejího fungování je v současnosti deaktivace JIT aneb Just-In-Time kompilace JavaScriptu v assembleru V8. Ostatně útočným vektorem většiny útoků jsou právě chyby v javascriptovém enginu, a to z vícero důvodů. Podle Normana skýtají:

  • „snadno zneužitelné prvky,
  • přísun těchto chyb je v podstatě neustálý a
  • zneužívání těchto chyb se řídí velmi jednoduchou šablonou“. 

Ovšem technologie kompilace Just-In-Time neexistuje samoúčelně. Jejím posláním je urychlit specifické úkoly v rámci JavaScriptu, a to sice pomocí předkompilace JavaScriptu těsně před tím, než je ho potřeba. Problémem je, že toto zvýšení uživatelského komfortu vede ke snížení zabezpečení počítače. Podle databáze známých chyb CVE (Common Vulnerabilities and Exposures) 45 % bezpečnostních zranitelností spojených s javascriptovým assemblerem V8 bylo zaviněných právě technologií JIT. A také analýza provedená Mozillou ukázala, že většina exploitů operujících v reálném světě staví na zranitelnost JIT.

Podíl chyb zabezpečení v rozlišení týkajících se technologie JIT (červeně) a ostatních (modře) (Zdroj: https://microsoftedge.github.io)

Podíl chyb zabezpečení v rozlišení týkajících se technologie JIT (červeně) a ostatních (modře) (Zdroj: https://microsoftedge.github.io)
 

Deaktivace výkonnostních funkcionalit mají dopady na výkon. V javascriptových benchmarcích došlo místy i k výrazným propadům - např. ve Speedometru 2.0 zaznamenali vývojáři Microsoft Edge výrazné poklesy výsledků až o 58 %. Nicméně benchmarky jsou jen střípkem z celkového obrazu. Při zkoumání užívání Microsoft Edge s vypnutou kompilací Just-In-Time uživatelé jen zřídka zaznamenali jakýkoliv rozdíl v běžném užívání. 

A právě na otázky, zda při používání upřednostnit zabezpečení či uživatelský komfort, jak poupravit či nahradit JIT při jednotlivých úkolech JavaScriptu v prohlížeči má odpovědět vývojářský projekt a testovací funkcionalita Super Duper Secure Mode aneb bezpečnostní režim Super Duper.

Postupujeme edge://flags - Super Duper Secure Mode - zvolíme Enabled a restartujeme Edge (Zdroj: Microsoft Edge)

Jak povolit bezpečnostní režim Super Duper v prohlížeči Microsoft Edge?

Bezpečnostní režim Super Duper by měl fungovat v Microsoft Edge ve verzích Canary, Dev a Beta. Máme-li prohlížeč v jedné z těchto verzí:

  1. otevřeme experimentální nastavení vepsání příkazu edge://flags do adresního řádku; 
  2. vyhledáme položku Super Duper Secure Mode
  3. přepneme ji do polohy Enabled
  4. restartujeme Microsoft Edge. 

Zdroje

  • Microsoft
  • Microsoft Edge
  • Microsoft Browser Vulnerability Research

 

 

Tento program naleznete ke stažení v našem katalogu www.instaluj.cz

 

 

 

 

 

Mistral Small 3: malý, ale s velkými možnostmi

Francouzští vývojáři Mistral, známí svou láskou k open-source, přichází s novým AI modelem Mistral Small 3. S 24 miliardami parametrů je sice menší než konkurenční obři, zato však nabízí rychlost, nízké...

DeepSeek R1 a Qwen2.5-Max: přijde osvěžení AI z Číny?

Nové AI modely DeepSeek R1 a Qwen2.5-Max představují dva odlišné přístupy k tréninku a provozním nárokům, které by mohly zásadně ovlivnit budoucí vývoj umělé inteligence. Zatímco DeepSeek R1 se profiluje jako model postavený na...

Grok od xAI: první kroky v podobě samostatné aplikace

Grok, umělý inteligentní asistent od společnosti xAI, udělal další krok na cestě k větší dostupnosti. Coby samostatná aplikace se šíří na další platformy. Co Grok nabídne, kde ho již můžeme vyzkoušet a co teprve přijde? ...

VLC otitulkuje i neotitulkované... samozřejmě s pomocí AI

Nejhorší je, když najdete filmovou perlu, ale nemáte k ní titulky. A když už je najdete, tak nesedí. A i když ve VLC posunete jejich časování vůči časování zvukové stopy, tak se ty stopy neustále rozcházejí - a to dokonce nikoliv symetricky. To pak...


 
© 2005-2025 PS Media s.r.o. - digital world
 

reklama