「Google Chrome」、新セキュリティー機能「V8 Sandbox」を間もなく実装

今回は「「Google Chrome」、新セキュリティー機能「V8 Sandbox」を間もなく実装」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 「Google Chrome」は最も広く利用されているウェブブラウザーであることから、ずっと標的にされている。そのためハッカー、ならず者、脆弱性などさまざまな問題に対処するため、Googleは常にセキュリティに手を加えている。

 Googleが最新の声明で「V8 Sandbox」を紹介した。これはGoogleのJavaScriptエンジンである「V8」の軽量なインプロセスサンドボックスであり、V8内の典型的な脆弱性を防ぐように作られている。

 V8 SandboxのReadmeファイルには、「このサンドボックスは、V8によるコード実行をプロセスの仮想アドレス空間(「サンドボックス」)のサブセットに限定し、それによりプロセスの残りから分離することによって、V8の典型的な脆弱性の影響を制限する」とある。

 仕組みとしては純粋にソフトウェア内で機能するもので、具体的には、サンドボックスのベースからのオフセットか、サンドボックス外のポインターテーブルへのインデックスに生ポインターを変換することでこれを実現している(ハードウェアサポートのオプションについては、Readmeファイル後段からリンクされている各設計書を参照)。大筋は、モダンOSで採用されているユーザーランドとカーネルの分離(例:UNIXのファイル記述子テーブル)にとてもよく似ている。

 V8 Sandboxの設計書が最初に公開されたのは3年ほど前のことだ。以降、試験的なものではなくなったと考えられるところまで進化した。動機については、当初の設計書で次のように述べられている。「V8のバグは多くの場合、並外れて強力であてになるエクスプロイトの構築を許してしまう。さらには、メモリーセーフな言語でも、メモリータギング拡張機能(MTE)や制御フロー整合性(CFI)といったハードウェアを活用する今後のセキュリティ機能でも、緩和される可能性が低い。そのため、現実世界の攻撃者からすると、V8は極めて魅力がある」

 Googleが今回のセキュリティ機能を開発したいちばんの理由は、Chromeのゼロデイ脆弱性の多くでV8が中心になっているからだ。「Chromium」チームは(V8 SandboxのReadmeファイルで)次のように述べている。「V8の典型的な脆弱性からプリミティブを構築できることから、このサンドボックスでは、サンドボックスのアドレス空間内のあらゆるメモリーについて、攻撃者が任意に、かつ同時に変更できるものと想定している」

 今回のサンドボックス機能による、ブラウザーのスピードダウンを懸念する人がいるかもしれない(サンドボックス化では起こりえることだ)が、Chromiumチームによるベンチーマークによると、通常のワークフローで約1%の速度低下にとどまるようだ。

 V8はまだ開発中だが、「Android」「ChromeOS」「Linux」「macOS」「Windows」においてChromeのバージョン123からデフォルトで有効にされるだろう。つまり、間もなく実装されるはずだ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
一貫したas-a-Serviceモデルであらゆるニーズに応える–ピュア・ストレージ基調講演
IT関連
2024-06-22 11:48
Google Cloudが大幅値上げ、2022年10月1日から実施
IT関連
2022-03-16 04:12
Airbnbがロシアとベラルーシでの全業務を停止
IT関連
2022-03-06 11:49
「SaaSの影響力拡大が脅威になるのではないか」–AWSジャパン幹部に聞いてみた
IT関連
2023-03-24 00:25
「Chromium」アップデートで動画再生品質向上–「Raspberry Pi OS」を見る
IT関連
2021-02-21 09:12
ダイカストメーカーの旭工精、AI外観検査システムを導入–0.1ミリの不具合も検出
IT関連
2023-04-12 01:33
官民ファンドJIC 半導体サプライ確立、投資で支援
IT関連
2021-07-07 09:26
ドコモ20年度通期は増収増益、ただしモバイル事業は減収 今期は金融・決済に注力
企業・業界動向
2021-05-13 18:05
最先端医療の中核を担う米メディカルスクールが推進するデジタル変革
IT関連
2023-01-27 20:12
NHK元職員を逮捕 PCなど不正発注
IT関連
2021-06-16 22:49
リクルート、最大10万IDが利用可能な次期汎用ワークフロー基盤を構築
IT関連
2022-09-30 16:45
アップルの最新アクセシビリティ機能は手足や声が不自由な人へさらに寄り添う
ヘルステック
2021-06-12 05:03
Visaによる買収が未遂に終わったPlaidが無名のフィンテック企業家を支援するインキュベーターを立ち上げる
フィンテック
2021-01-26 08:55
顧客エンゲージメントのノウハウを可視化しアクションを提案する営業支援SaaSのMagic Momentが6.6億円調達
ネットサービス
2021-04-14 18:51