「Google Chrome」、新セキュリティー機能「V8 Sandbox」を間もなく実装

今回は「「Google Chrome」、新セキュリティー機能「V8 Sandbox」を間もなく実装」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 「Google Chrome」は最も広く利用されているウェブブラウザーであることから、ずっと標的にされている。そのためハッカー、ならず者、脆弱性などさまざまな問題に対処するため、Googleは常にセキュリティに手を加えている。

 Googleが最新の声明で「V8 Sandbox」を紹介した。これはGoogleのJavaScriptエンジンである「V8」の軽量なインプロセスサンドボックスであり、V8内の典型的な脆弱性を防ぐように作られている。

 V8 SandboxのReadmeファイルには、「このサンドボックスは、V8によるコード実行をプロセスの仮想アドレス空間(「サンドボックス」)のサブセットに限定し、それによりプロセスの残りから分離することによって、V8の典型的な脆弱性の影響を制限する」とある。

 仕組みとしては純粋にソフトウェア内で機能するもので、具体的には、サンドボックスのベースからのオフセットか、サンドボックス外のポインターテーブルへのインデックスに生ポインターを変換することでこれを実現している(ハードウェアサポートのオプションについては、Readmeファイル後段からリンクされている各設計書を参照)。大筋は、モダンOSで採用されているユーザーランドとカーネルの分離(例:UNIXのファイル記述子テーブル)にとてもよく似ている。

 V8 Sandboxの設計書が最初に公開されたのは3年ほど前のことだ。以降、試験的なものではなくなったと考えられるところまで進化した。動機については、当初の設計書で次のように述べられている。「V8のバグは多くの場合、並外れて強力であてになるエクスプロイトの構築を許してしまう。さらには、メモリーセーフな言語でも、メモリータギング拡張機能(MTE)や制御フロー整合性(CFI)といったハードウェアを活用する今後のセキュリティ機能でも、緩和される可能性が低い。そのため、現実世界の攻撃者からすると、V8は極めて魅力がある」

 Googleが今回のセキュリティ機能を開発したいちばんの理由は、Chromeのゼロデイ脆弱性の多くでV8が中心になっているからだ。「Chromium」チームは(V8 SandboxのReadmeファイルで)次のように述べている。「V8の典型的な脆弱性からプリミティブを構築できることから、このサンドボックスでは、サンドボックスのアドレス空間内のあらゆるメモリーについて、攻撃者が任意に、かつ同時に変更できるものと想定している」

 今回のサンドボックス機能による、ブラウザーのスピードダウンを懸念する人がいるかもしれない(サンドボックス化では起こりえることだ)が、Chromiumチームによるベンチーマークによると、通常のワークフローで約1%の速度低下にとどまるようだ。

 V8はまだ開発中だが、「Android」「ChromeOS」「Linux」「macOS」「Windows」においてChromeのバージョン123からデフォルトで有効にされるだろう。つまり、間もなく実装されるはずだ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
携帯3社、企業向けSMS番号を共通化 個人への案内番号を1本に
企業・業界動向
2021-06-29 00:18
GVA TECH、法務管理クラウド「GVA manage」リリース
IT関連
2023-01-18 05:45
クラウド人事労務ソフトを提供する「SmartHR」が約156億円のシリーズD調達、累計調達額約238億円に
HRテック
2021-06-09 15:06
月データセンターや6Gは黎明期、Web3は期待のピーク期、モノのインターネットは幻滅期など、ガートナーが「日本における未来志向型インフラ・テクノロジのハイプ・サイクル:2022年」を発表
業界動向
2022-09-05 15:55
PlayStation Storeでの映画とテレビ番組販売とレンタル、8月31日に終了
アプリ・Web
2021-03-04 12:59
MS、「Windows 10」拡張セキュリティ更新プログラムを1年目61ドルで提供
IT関連
2024-04-05 07:02
企業の航空部門といった小規模の航空機運用を支えるPortsideがパンデミックが終息に向かう中好調
モビリティ
2021-05-22 12:54
“ARお絵かき”が進化? 現実に置かれた物体と連動する技術「RealitySketch」 Adobeなど開発 :Innovative Tech
イラスト・デザイン
2021-03-19 07:10
第40回:「ひとり情シス列伝」に寄せられた感想
IT関連
2022-08-19 14:18
大正大学がバーチャルキャンパス開設 狙いは受験生との交流 「キズナアイ」も“学長”に就任
企業・業界動向
2021-07-08 22:15
NEC、2022年度第3四半期は増収増益–計画達成に巻き返しも
IT関連
2023-02-01 06:38
「Salesforce」で実現する新規上場–ラバブルマーケティンググループが語る、導入の勘所
IT関連
2022-10-18 18:33
HashiCorp、「The Infrastructure Cloud」発表–「Terraform Cloud」は「HCP Terraform」に
IT関連
2024-04-25 16:29
レシート買い取りアプリ「ONE」、ワクチン接種証明書をアップロードした人に最大100万円プレゼント
企業・業界動向
2021-07-22 20:00