针对数十年的内存相关漏洞,ONCD发布新报告
创始人
2025-07-13 08:31:53
0

近日,拜登政府正不断向科技行业施压,要求企业使用能够防止内存相关错误的编程语言,从设计之初就确保产品的安全性。

自80年代以来,这种内存错误就一直存在,攻击者可以滥用软件对计算机内存的管理方式,入侵系统、破坏数据或运行恶意代码。目前,国家网络安全局(ONCD)正在采取措施,以降低这种错误带来的风险。

ONCD领导人哈里·科克尔(Harry Coker)在介绍白宫为科技行业制作的一份新报告时表示,为了减少网络空间的攻击面,必须通过保护网络空间的基础构建来大规模消除整个类别的漏洞。

白宫指出,这份报告得到了包括SAP、惠普企业和霍尼韦尔在内的科技公司和学术界领导者的支持,意味着网络安全的责任从个人和小型企业转向科技公司这一样的大型组织迈出了重要一步,因为这些大公司更有能力应对不断变化的网络威胁。

报告提到,C和C++等编程语言在关键系统中的使用非常广泛,但它在内存安全性方面缺乏相关特性,建议采用像Rust、Python和Java等编程语言作为替代。

拜登政府的一位高级官员表示,白宫希望除工程师外的高管们也要开始关注这个问题,希望内存安全成为许多公司下一次董事会议程中的一项。

据介绍,该报告编制工作耗时超过一年,期间与科技行业进行了多次接触和讨论,那些拥有大量产品线的大型公司在这个议题上会面临繁重的工作量。需要明确的是,迁移到内存安全代码可能需要长达数十年的努力,具体取决于公司的规模,并且需要所有人的关注和支持。但是,那些做出改变的公司将对国家的安全产生重大影响。

政府官员表示:“这种转变之所以困难,是因为在过去的35年里,威胁行为者一直在利用这种错误向我们发起攻击。而现在,我们已经具备了做出改变所需要的技术,正是进行转型的恰当时机。”

回顾三十多年前,计算机内存漏洞不仅促成了最初的互联网安全事件之一——1988年的莫里斯蠕虫,而且直至今日仍然为攻击者提供可利用的机会,例如2023年间谍软件供应商所使用的BLASTPASS漏洞攻击链。

报告还提到,科技行业应该建议制定更精确的软件安全性评估指标,但根据白宫发布的简报,这需要在软件工程和网络安全研究领域进行新尝试。

事实上,该报告是对乔·拜登总统2021年发布的网络安全行政命令以及2023年发布的国家网络安全战略的最新跟进。

其他机构也倡导技术行业在产品开发过程中尽早考虑安全性。例如,网络安全和基础设施安全局(CISA)的“安全设计”倡议,以及商务部关于软件物料清单(SBOM)最低要素的报告。去年12月,国家安全局(NSA)和CISA还发布了一份关于内存安全编程的指南。

相关内容

热门资讯

PHP新手之PHP入门 PHP是一种易于学习和使用的服务器端脚本语言。只需要很少的编程知识你就能使用PHP建立一个真正交互的...
网络中立的未来 网络中立性是什... 《牛津词典》中对“网络中立”的解释是“电信运营商应秉持的一种原则,即不考虑来源地提供所有内容和应用的...
各种千兆交换机的数据接口类型详... 千兆交换机有很多值得学习的地方,这里我们主要介绍各种千兆交换机的数据接口类型,作为局域网的主要连接设...
什么是大数据安全 什么是大数据... 在《为什么需要大数据安全分析》一文中,我们已经阐述了一个重要观点,即:安全要素信息呈现出大数据的特征...
如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
P2P的自白|我不生产内容,我... 现在一提起P2P,人们就会联想到正在被有关部门“围剿”的互联网理财服务。×租宝事件使得劳...
Intel将Moblin社区控... 本周二,非营利机构Linux基金会宣布,他们将担负起Moblin社区的管理工作,而这之前,Mobli...
施耐德电气数据中心整体解决方案... 近日,全球能效管理专家施耐德电气正式启动大型体验活动“能效中国行——2012卡车巡展”,作为该活动的...
Windows恶意软件20年“... 在Windows的早期年代,病毒游走于系统之间,偶尔删除文件(但被删除的文件几乎都是可恢复的),并弹...